资讯动态

安全研究人员揭露:攻击者利用Sitecore零日漏洞部署WeepSteel侦察恶意软件

发布时间:2026/8/26 1:32:30 来源:尧图企业网站定制
安全研究人员近日发现攻击者正积极利用Sitecore遗留系统中的一个零日漏洞部署名为WeepSteel的侦察型恶意软件。该漏洞编号为CVE-2025-53690本质是一种ViewState反序列化漏洞根源可追溯至2017年前Sitecore官方文档中提供的ASP.NET机器密钥示例。部分客户在生产环境中直接复用了这一密钥导致掌握密钥的攻击者能够构造恶意“_VIEWSTATE”载荷实现反序列化并最终执行远程代码RCE。重要提醒该漏洞并非ASP.NET框架本身的缺陷而是由于配置错误——复用公开文档中本不应在生产环境使用的密钥所致。Insecure deserialization | Web Security Academy漏洞利用活动详情Mandiant研究人员已在真实环境中观察到相关攻击活动。攻击者通过多阶段攻击链实施入侵具体流程如下初始入侵攻击者针对“/sitecore/blocked.aspx”端点该端点包含无需身份验证的ViewState字段利用CVE-2025-53690漏洞以IIS网络服务NETWORK SERVICE账户权限实现远程代码执行。植入侦察工具攻击者投放WeepSteel——一款轻量级侦察后门可悄无声息地收集系统信息、进程列表、磁盘使用情况及网络配置并将数据窃取行为伪装成标准的ViewState响应。WeepSteel的信息收集能力Mandiant观察到攻击者在受控环境中执行了典型侦察命令包括whoami当前用户hostname主机名tasklist进程列表ipconfig /all网络配置netstat -ano网络连接部署后续工具下一阶段攻击者进一步植入Earthworm网络隧道与反向SOCKS代理工具、Dwagent远程访问工具以及7-Zip数据压缩归档工具。权限提升与持久化攻击者通过创建本地管理员账户如“asp$”“sawadmin”、转储SAM与SYSTEM注册表凭证、借助GoTokenTheft工具进行令牌伪造等方式提升权限随后禁用账户密码过期策略、开启远程桌面RDP访问并将Dwagent注册为SYSTEM服务实现长期驻留控制。OT Red Teaming | Mandiants Approach for OT Red Teaming | Google Cloud Blog攻击生命周期示意图Mandiant风格上述攻击链呈现出典型的“侦察—植入—横向移动—持久化”模式体现了攻击者高度隐蔽且模块化的操作手法。针对CVE-2025-53690的缓解建议该漏洞主要影响以下Sitecore产品Experience ManagerXMExperience PlatformXPExperience CommerceXCManaged Cloud仅限使用2017年前文档中静态机器密钥的部署版本最高至9.0受影响。以下产品不受影响XM CloudContent HubCDP、Personalize、OrderCloud、Storefront、Send、Discover、SearchCommerce ServerSitecore已与Mandiant联合发布安全公告特别提醒使用静态机器密钥的多实例环境同样存在风险。管理员立即采取以下措施将web.config中所有静态机器密钥替换为新的、唯一的随机密钥确保web.config中的相关元素已启用加密保护作为常规安全最佳实践定期轮换静态机器密钥。安全提示及时修补配置错误是阻止此类供应链式攻击的关键。建议所有Sitecore用户立即检查生产环境密钥配置并参考官方公告进行全面审计。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价