ΑρχικήSecurityZero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά

Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά

Machine key ASP.NET σε παλιούς οδηγούς ανάπτυξης για προϊόντα Sitecore, εκμεταλλεύονται από χάκερ για να εκτελέσουν επιθέσεις έγχυσης κώδικα ViewState που θέτουν σε κίνδυνο διακομιστές. Σύμφωνα με την ομάδα Mandiant Threat Defense της Google, μετά την αρχική εκμετάλλευση, οι επιτιθέμενοι αναπτύσσουν εργαλεία για να κλιμακώσουν τα προνόμια, να προσθέσουν νέους χρήστες (συμπεριλαμβανομένων των διαχειριστών), να δημιουργήσουν σήραγγες απομακρυσμένης πρόσβασης και να απορρίψουν διαπιστευτήρια που τους επιτρέπουν να πραγματοποιούν πλευρική κίνηση σε άλλους κεντρικούς υπολογιστές στο δίκτυο.

Δείτε επίσης: Android Security Update – Διόρθωση zero-day ευπαθειών

Sitecore zero-day

«Η βαθιά κατανόηση του επιτιθέμενου για το προϊόν που έχει παραβιαστεί και την εκμεταλλευόμενη ευπάθεια ήταν εμφανής στην πρόοδό τους από την αρχική παραβίαση του διακομιστή μέχρι την κλιμάκωση των προνομίων», ανέφερε η ομάδα Mandiant στην έκθεσή της. Οι περιπτώσεις του Sitecore Experience Manager (XM), Experience Platform (XP) και Experience Commerce (XC) που αναπτύσσονται σε λειτουργία πολλαπλών περιπτώσεων με στατικά Machine keys που διαχειρίζονται οι πελάτες χρησιμοποιώντας το εν λόγω δείγμα κλειδιού, επηρεάζονται από αυτήν την ευπάθεια, που παρακολουθείται ως CVE-2025-53690. Οι περιπτώσεις του Sitecore Managed Cloud Standard με Containers που αναπτύσσονται σε λειτουργία πολλαπλών περιπτώσεων θα μπορούσαν επίσης να επηρεαστούν, σύμφωνα με την ανακοίνωση του Sitecore.

Στη γλώσσα προγραμματισμού ASP.NET, το ViewState είναι μια μέθοδος διατήρησης της κατάστασης των ιστοσελίδων κατά τη διάρκεια των αναρτήσεων φόρμας ιστού. Αυτές οι πληροφορίες αποθηκεύονται σε ένα κρυφό πεδίο HTML με το όνομα __VIEWSTATE και μπορούν να υπογραφούν και να κρυπτογραφηθούν με κλειδιά, που ονομάζονται ValidationKey και DecryptionKey, αποθηκευμένα στο αρχείο διαμόρφωσης της εφαρμογής. Εάν αυτά τα κλειδιά κλαπούν ή διαρρεύσουν, οι επιτιθέμενοι μπορούν να τα χρησιμοποιήσουν για να δημιουργήσουν κακόβουλα φορτία ViewState μέσα σε αιτήματα POST που ο διακομιστής θα αποκρυπτογραφήσει, θα επικυρώσει και θα εκτελέσει φορτώνοντάς τα στη μνήμη της διαδικασίας εργασίας του.

Αυτές οι επιθέσεις είναι γνωστές ως έγχυση κώδικα ViewState ή απο-σειριοποίηση ViewState και δεν είναι καινούργιες. Η Microsoft προειδοποίησε τον Δεκέμβριο ότι είχε δει επιθέσεις στο πεδίο που εκμεταλλεύονται αυτήν την τεχνική και είχε εντοπίσει πάνω από 3.000 δημόσια αποκαλυφθέντα Machine keys που θα μπορούσαν να καταχραστούν. Η επίθεση που ερευνήθηκε από τη Mandiant εκμεταλλεύτηκε ένα τέτοιο κλειδί που περιλαμβανόταν ως δείγμα στις οδηγίες ανάπτυξης που χρονολογούνται από το 2017 για το Sitecore XP 9.0 ή παλαιότερο και το Active Directory 1.4.

Οι νεότερες αναπτύξεις του Sitecore δημιουργούν μοναδικά κλειδιά για κάθε εγκατάσταση, αλλά οι χρήστες που ανέπτυξαν τις περιπτώσεις τους χρησιμοποιώντας τους παλιούς οδηγούς ανάπτυξης και χρησιμοποίησαν τα δείγματα κλειδιών πρέπει τώρα να ελέγξουν τις εγκαταστάσεις τους για σημάδια παραβίασης. Ο κακόβουλος παράγοντας πίσω από το περιστατικό που ερευνήθηκε από τη Mandiant εκμεταλλεύτηκε το CVE-2025-53690 για να εισάγει μια συναρμολόγηση .NET που ονομάζεται Information.dll μέσω του ViewState.

Δείτε ακόμα: Οι χάκερ αξιοποιούν το Hexstrike-AI για εκμετάλλευση Zero Day

Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά
Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά

Αυτό το εργαλείο συλλογής πληροφοριών, που η Mandiant παρακολουθεί ως WEEPSTEEL, είναι παρόμοιο με το backdoor GhostContainer. Στο πλαίσιο της επίθεσης, το WEEPSTEEL χρησιμοποιήθηκε για να συλλέξει πληροφορίες σχετικά με το σύστημα και τους χρήστες και να δώσει στους επιτιθέμενους το προνόμιο NETWORK SERVICE στο σύστημα, το οποίο είναι ο λογαριασμός που χρησιμοποιεί η διαδικασία εργασίας του Microsoft IIS. Αυτό τους επέτρεψε να εξάγουν αρχεία διαμόρφωσης από την εφαρμογή που περιείχαν ευαίσθητες πληροφορίες. Στη συνέχεια, οι επιτιθέμενοι κατέβασαν επιπλέον εργαλεία που είχαν προηγουμένως τοποθετηθεί στους καταλόγους Μουσική και Βίντεο. Αυτά τα εργαλεία περιλάμβαναν το βοηθητικό πρόγραμμα αρχειοθέτησης 7za.exe, ένα εργαλείο σήραγγας SOCKS v5 που η Mandiant παρακολουθεί ως EARTHWORM, σενάρια VBS που περιέχουν κακόβουλες εντολές, καθώς και διάφορα εργαλεία κλιμάκωσης προνομίων.

Τα εργαλεία κλιμάκωσης προνομίων επέτρεψαν στους επιτιθέμενους να αποκτήσουν προνόμια SYSTEM και να δημιουργήσουν επιπλέον λογαριασμούς στο σύστημα, συμπεριλαμβανομένων διαχειριστικών που ονομάζονται asp$ και sawadmin. Επιπλέον εργαλεία που αναπτύχθηκαν και χρησιμοποιήθηκαν με αυτούς τους λογαριασμούς περιλάμβαναν ένα εργαλείο απομακρυσμένης πρόσβασης που ονομάζεται DWAGENT και ένα εργαλείο κλοπής διακριτικών χρηστών που ονομάζεται GoToken.exe. Οι επιτιθέμενοι χρησιμοποίησαν επίσης την πρόσβασή τους για να απορρίψουν τις κυψέλες μητρώου SYSTEM και SAM για να εξαγάγουν κατακερματισμούς κωδικών πρόσβασης για όλους τους τοπικούς χρήστες που έχουν διαμορφωθεί στο σύστημα.

Αυτές οι πληροφορίες χρησιμοποιήθηκαν για να ξεκινήσουν πλευρική κίνηση μέσω συνεδριών Remote Desktop Protocol (RDP). Το εργαλείο SHARPHOUND που αποτελεί μέρος του πλαισίου ανάλυσης Active Directory BloodHound αναπτύχθηκε επίσης. Οι επιτιθέμενοι κατάφεραν να μεταπηδήσουν σε άλλα συστήματα στο δίκτυο χρησιμοποιώντας το RDP και τα διαπιστευτήρια λογαριασμού που συνέλεξαν. Το εργαλείο σήραγγας EARTHWORM αναπτύχθηκε επίσης σε αυτά τα συστήματα.

Δείτε επίσης: Κρίσιμο Zero-Day της Citrix εκθέτει Παγκόσμιους Οργανισμούς

Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά
Zero-day στη διαμόρφωση του Sitecore εκμεταλλεύεται ενεργά

Οι χρήστες του Sitecore που πιστεύουν ότι οι αναπτύξεις τους μπορεί να επηρεάζονται πρέπει να εξετάσουν αμέσως τα περιβάλλοντά τους για σημάδια παραβίασης και κακόβουλου λογισμικού. Η έκθεση της Mandiant περιλαμβάνει δείκτες παραβίασης που μπορούν να χρησιμοποιηθούν για τη δημιουργία υπογραφών ανίχνευσης. Οι χρήστες πρέπει επίσης να περιστρέψουν τα machine keys μέσα στα αρχεία web.config τους και να διασφαλίσουν ότι οποιαδήποτε στοιχεία στα αρχεία διαμόρφωσής τους είναι κρυπτογραφημένα. Το αρχείο web.config πρέπει να διαμορφωθεί ώστε να είναι προσβάσιμο στους διαχειριστές εφαρμογών και τα κλειδιά μηχανής πρέπει να περιστρέφονται αυτόματα σύμφωνα με τις οδηγίες ασφαλείας του ASP.NET ViewState της Microsoft.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS