
PoC de CVE-2025-53690
Resumo breve
Este repositório contém um template de detecção e materiais de suporte para CVE-2025-53690 (Sitecore). O template Nuclei incluído ajuda a escanear instâncias do Sitecore que parecem estar configuradas de forma que possam ser vulneráveis ao problema descrito no meu write-up (análise reproduzida em laboratório & PoC). Este repositório é destinado a defensores, respondedores de incidentes e auditores que precisam identificar rapidamente hosts potencialmente afetados em seu ambiente.
⚠️ Apenas uso responsável. Não escaneie ou teste sistemas que você não possui ou para os quais não tem permissão explícita por escrito para testar. Escaneamento não autorizado pode ser ilegal e causará danos. Leia a seção “Divulgação responsável e legal” abaixo.
git clone https://github.com/ErikLearningSec/CVE-2025-53690-POC.git & cd CVE-2025-53690-POC
Escaneie um único host:
nuclei -t CVE-2025-53690.yaml -target https://example.com -o results.txt
Escaneie múltiplos alvos (a partir de um arquivo):
nuclei -t CVE-2025-53690.yaml -list targets.txt -o results.txt
O template verifica a desserialização de VIEWSTATE no endpoint /sitecore/default.aspx ,comumente presente em instalações do Sitecore, usando um payload VIEWSTATE que adicionará um cabeçalho arbitrário X-Pentest-Deser à resposta. Se a resposta tiver esse cabeçalho, será um acerto. Isso é apenas um detector heurístico — um resultado positivo é um indicador que requer validação manual e testes de acompanhamento seguros em um ambiente controlado.
Nota: O template intencionalmente não inclui payloads de exploração ou lógica de exploração automatizada. Ele é projetado apenas para descoberta segura.
Para contexto, contexto de exploração e mitigações recomendadas, leia o write-up técnico completo:
Se você encontrar um falso positivo ou quiser melhorar o template de detecção, abra uma issue ou envie um pull request. Mantenha as alterações focadas no ajuste da detecção e na redução de falsos positivos — não adicione código de exploração.