Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-53690-POC — CVE-2025-53690 POC | Kitploit
ツール/GitHubGitHub/eriklearningsec/cve-2025-53690-poc
防御ツール脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHuberiklearningsec/cve-2025-53690-poc

CVE-2025-53690-POC

CVE-2025-53690 POC

リポジトリを見る
8110ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Sitecore の重大なデシリアライゼーション (RCE) CVE-2025-53690 POC と Nuclei テンプレート

短い概要
このリポジトリは、CVE-2025-53690 (Sitecore) 向けの検出テンプレートと関連資料を提供します。同梱の Nuclei テンプレートは、私の記事(ラボで再現した分析と PoC)で説明している問題に対して脆弱な可能性がある構成の Sitecore インスタンスをスキャンするのに役立ちます。このリポジトリは、自社環境内の影響を受ける可能性のあるホストを迅速に特定する必要がある防御者、インシデントレスポンダー、監査人を対象としています。

⚠️ 責任ある利用のみ。 自分が所有していない、または明示的な書面による許可を得ていないシステムをスキャンまたはテストしないでください。許可のないスキャンは違法となる可能性があり、害を及ぼします。下記の「責任ある開示と法的注意」セクションをお読みください。


クイックスタート — Nuclei でのスキャン

  1. ここで Nuclei をインストール: https://github.com/projectdiscovery/nuclei?tab=readme-ov-file#installation 2.リポジトリをクローンする:
root@kitploit:~
git clone https://github.com/ErikLearningSec/CVE-2025-53690-POC.git & cd CVE-2025-53690-POC
  1. 単一ホストをスキャン:

    root@kitploit:~
    nuclei -t CVE-2025-53690.yaml -target https://example.com -o results.txt
    
  2. 複数のターゲットをスキャン(ファイルから):

    root@kitploit:~
    nuclei -t CVE-2025-53690.yaml -list targets.txt -o results.txt
    

検出の仕組み(概要)

このテンプレートは、Sitecore インストールに一般的に存在する /sitecore/default.aspx エンドポイントでの VIEWSTATE デシリアライゼーションを、レスポンスに任意のヘッダー X-Pentest-Deser を追加する VIEWSTATE ペイロードを使用してチェックします。レスポンスにそのヘッダーが含まれていれば、ヒットとなります。これはあくまで ヒューリスティック な検出です。ヒットした場合は、管理された環境での手動検証と安全なフォローアップテストが必要であることを示す指標です。

注:このテンプレートは意図的にエクスプロイトペイロードや自動化された悪用ロジックを含みません。安全な検出のみを目的として設計されています。


検証とフォローアップ(推奨ワークフロー)

  1. 所有権/許可の確認。 ドメインまたは IP レンジに対する許可を得ていることを確認してください。
  2. nuclei テンプレートを実行 可能であればまずステージング環境に対して実行してください。
  3. 手動検証: 一致した場合は、下記の詳細分析ブログを読んで、脆弱性を手動で確認してください。

責任ある開示と法的注意

  • テンプレートを攻撃的な活動に使用しないでください。
  • 所有している、またはテストする書面による許可を得ているシステムでのみ使用してください。
  • もしあなたが所有していない確認済みの脆弱な本番システムを発見した場合は、所有者/管理者に連絡するか、ベンダーの開示プロセスに従ってください。
  • このリポジトリの誤用について、私は一切の責任を負いません。

詳細分析を読む

背景、悪用のコンテキスト、推奨される緩和策については、完全な技術解説をお読みください:

  • ベトナム語: https://sec.vnpt.vn/2025/11/Sitecore-CVE-2025-53690-Detailed-Analysis-andamp-Weaponized-POC-Why-you-shouldnt-blindly-trust-the-documentation
  • 英語: https://eriklearningsec.com/p/cve-2025-53690/

コントリビューション

誤検知(false positive)を見つけた場合や検出テンプレートを改善したい場合は、Issue を開くかプルリクエストを送信してください。変更は検出チューニングと誤検知の削減に集中させてください — エクスプロイトコードを追加しないでください。

ツールをダウンロード