网易首页 > 网易号 > 正文 申请入驻

黑客利用Sitecore零日漏洞部署WeepSteel侦察恶意软件

0
分享至


安全研究人员发现,攻击者近期正利用Sitecore遗留中的一个零日漏洞,部署名为WeepSteel的侦察恶意软件。

该漏洞编号为CVE-2025-53690,是一种ViewState反序列化漏洞,其成因是2017年前的Sitecore官方指南中包含了一个ASP.NET机器密钥示例。部分客户在生产环境中复用了该密钥,这使得掌握该密钥的攻击者能够构造有效的恶意“_VIEWSTATE”有效载荷,对这些载荷进行反序列化并执行,最终导致远程代码执行(RCE)。

需要明确的是,该漏洞并非ASP.NET本身的问题,而是因复用公开文档中,本不应用于生产环境的密钥所导致的配置错误漏洞。


漏洞利用活动详情

Mandiant研究人员在野外发现了相关恶意活动,他们报告称,攻击者正利用该漏洞实施多阶段攻击。具体流程如下:

1. 初始入侵:攻击者瞄准“/sitecore/blocked.aspx”端点(该端点包含无需身份验证的ViewState字段),借助CVE-2025-53690漏洞,以IIS网络服务(NETWORK SERVICE)账户权限实现远程代码执行。

2. 植入侦察工具:攻击者投放的恶意有效载荷为WeepSteel——这是一款侦察型后门程序,可收集系统、进程、磁盘及网络信息,并将数据窃取行为伪装成标准的ViewState响应。


WeepSteel的信息收集

Mandiant观察到,攻击者在被攻陷环境中执行了多项侦察命令,包括whoami(查看当前用户)、hostname(查看主机名)、tasklist(查看进程列表)、ipconfig /all(查看网络配置)以及netstat -ano(查看网络连接)。

3. 部署后续工具:在攻击的下一阶段,黑客部署了Earthworm(网络隧道与反向SOCKS代理工具)、Dwagent(远程访问工具)以及7-Zip(用于将窃取的数据压缩归档)。

4. 权限提升与持久化:随后,攻击者通过创建本地管理员账户(如“asp$”“sawadmin”)、转储缓存凭证(SAM与SYSTEM注册表 hive)、借助GoTokenTheft工具尝试令牌伪造等方式提升权限;并通过禁用这些账户的密码过期功能、授予远程桌面(RDP)访问权限、将Dwagent注册为系统(SYSTEM)服务等手段,实现持久化控制。


攻击生命周期


针对CVE-2025-53690漏洞建议

CVE-2025-53690漏洞影响Sitecore Experience Manager(XM)、Experience Platform(XP)、Experience Commerce(XC)及Managed Cloud产品,且仅当这些产品(最高版本9.0)使用2017年前文档中包含的ASP.NET机器密钥示例进行部署时才会受影响。

XM Cloud、Content Hub、CDP、Personalize、OrderCloud、Storefront、Send、Discover、Search及Commerce Server等产品不受此漏洞影响。

Sitecore已协同Mandiant的报告发布安全公告,警示使用静态机器密钥的多实例部署同样面临风险。针对可能受影响的管理员,建议采取以下措施:

1. 立即将web.config中所有静态值替换为新的唯一密钥;

2. 确保web.config中的元素已加密;

3. 作为常规安全措施,建议定期轮换静态机器密钥。

参考及来源:https://www.bleepingcomputer.com/news/security/hackers-exploited-sitecore-zero-day-flaw-to-deploy-backdoors/


特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
上海一小区居民挖掘地下室形成数米深坑,波及周边建筑?城管:属违规,已受理此事

上海一小区居民挖掘地下室形成数米深坑,波及周边建筑?城管:属违规,已受理此事

潇湘晨报
2025-11-13 17:20:09
随着王楚钦4-2林高远,全运男单4强出炉!大概率以下2人会师决赛

随着王楚钦4-2林高远,全运男单4强出炉!大概率以下2人会师决赛

小火箭爱体育
2025-11-13 20:00:10
这才是对日外交的正确打开方式!

这才是对日外交的正确打开方式!

大又元
2025-11-13 18:16:32
柬埔寨“太子集团”首度发声:否认从事非法活动,辩称12.7万枚比特币4年多前被黑客窃取

柬埔寨“太子集团”首度发声:否认从事非法活动,辩称12.7万枚比特币4年多前被黑客窃取

红星新闻
2025-11-13 19:47:43
保时捷又现神回复,友商:学不完,根本学不完!

保时捷又现神回复,友商:学不完,根本学不完!

LOGO研究所
2025-11-13 20:36:23
这支中国男足给球迷长脸了!家门口作战4比0大胜对手,让大家扬眉吐气

这支中国男足给球迷长脸了!家门口作战4比0大胜对手,让大家扬眉吐气

懂个球
2025-11-13 23:56:26
就业形势现在到底有多严峻

就业形势现在到底有多严峻

经济学教授V
2025-11-13 18:43:14
网红博主称从柬埔寨飞北京途中丢失350万元手镯和手表,悬赏百万现金寻找失物,航司和警方介入

网红博主称从柬埔寨飞北京途中丢失350万元手镯和手表,悬赏百万现金寻找失物,航司和警方介入

极目新闻
2025-11-13 21:51:21
山东建行“取款报警”事件,央视出手了!

山东建行“取款报警”事件,央视出手了!

鸣金网
2025-11-13 11:24:28
爱泼斯坦档案再曝大瓜,前美财长、高盛律师痛批特朗普“粗俗”“恶心”

爱泼斯坦档案再曝大瓜,前美财长、高盛律师痛批特朗普“粗俗”“恶心”

凤凰网财经
2025-11-13 14:51:02
爆!原中国移动通信集团公司董事长奚国华

爆!原中国移动通信集团公司董事长奚国华

通信头条
2025-11-13 21:08:07
狗咬人引发命案律师透露新进展:狗主人的妹夫重伤,属于正当防卫

狗咬人引发命案律师透露新进展:狗主人的妹夫重伤,属于正当防卫

汉史趣闻
2025-11-13 15:26:25
奇瑞发布新规:员工需早锻炼,禁穿卫衣牛仔裤

奇瑞发布新规:员工需早锻炼,禁穿卫衣牛仔裤

三言科技
2025-11-13 16:00:03
12条猎犬围捕400斤大野猪时4条不幸牺牲,损失3万余元,护农队:今年已有33条猎犬牺牲,总价值上百万元

12条猎犬围捕400斤大野猪时4条不幸牺牲,损失3万余元,护农队:今年已有33条猎犬牺牲,总价值上百万元

极目新闻
2025-11-13 19:51:51
佘智江被抓,牵出赵薇前夫黄有龙和妙瓦底诈骗的瓜,真相太炸裂

佘智江被抓,牵出赵薇前夫黄有龙和妙瓦底诈骗的瓜,真相太炸裂

吃瓜局
2025-11-13 20:50:11
50元的外卖工服,把中产三宝的体面戳破了

50元的外卖工服,把中产三宝的体面戳破了

金错刀
2025-11-12 15:47:11
“很少见,如此深度南下”!强冷空气来了!广东下周开启“速冻模式”

“很少见,如此深度南下”!强冷空气来了!广东下周开启“速冻模式”

佛山电视台小强热线
2025-11-13 21:34:49
李连杰返老还童越扒越有!好友证实王宁也做了大血净,官媒早披露

李连杰返老还童越扒越有!好友证实王宁也做了大血净,官媒早披露

古希腊掌管月桂的神
2025-11-13 15:23:54
G7发表联合声明,不许中国援俄,不许对台动武,不许阻止稀土出口

G7发表联合声明,不许中国援俄,不许对台动武,不许阻止稀土出口

头条爆料007
2025-11-13 20:24:04
乌克兰“火烈鸟”导弹击中奥廖尔!俄罗斯数十个目标遇袭

乌克兰“火烈鸟”导弹击中奥廖尔!俄罗斯数十个目标遇袭

项鹏飞
2025-11-13 20:51:29
2025-11-14 08:00:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8045文章数 10541关注度
往期回顾 全部

科技要闻

美国蓝色起源"新格伦"火箭实现推进器回收

头条要闻

泉州公安依法悬赏"台独"帮凶 两人曾上演"狗咬狗"戏码

头条要闻

泉州公安依法悬赏"台独"帮凶 两人曾上演"狗咬狗"戏码

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

房产
艺术
亲子
旅游
军事航空

房产要闻

8200元/㎡!海口宝龙城,彻底杀疯了!

艺术要闻

十年数学研究员转身画画:她说,艺术才是人生的“最优解”!

亲子要闻

不是我还没反应过来了~

旅游要闻

这个大集火爆出圈!

军事要闻

美军多海域再现“航母真空”

无障碍浏览 进入关怀版