日本語版
最新ニュース
科学&テクノロジー

CISAは、積極的な搾取下での重要なSitecoreの脆弱性の即時パッチを注文します

連邦民間執行部門(FCEB)機関は、2025年9月25日までにSitecoreインスタンスを更新することを勧められています。 セキュリティの欠陥 それは野生で積極的な搾取の下に来ています。 脆弱性、ASを追跡します CVE-2025-53690、最大10.0のうち9.0のCVSSスコアを搭載しており、重大度を示しています。 「Sitecore Experience Manager(XM)、Experience Platform(XP)、Expering Commerce(XC)、およびManaged Cloudには、デフォルトのマシンキーの使用を含む信頼されていないデータの脆弱性の脱isiolizationが含まれています」、米国サイバーセキュリティおよびインフラストラクチャセキュリティエージェンシー(CISA) 言った。 「この欠陥により、攻撃者は露出したASP.NETマシンキーを悪用して、リモートコードの実行を実現できます。」 Active ViewStateのスター開始攻撃を発見したGoogle所有のMandiantは、この活動は2017年以前からSitecore展開ガイドで公開されたサンプルマシンキーを活用したと述べました。脅威インテリジェンスチームは、活動を既知の脅威アクターまたはグループにリンクしませんでした。 「侵害された製品と搾取された脆弱性に対する攻撃者の深い理解は、初期サーバーの妥協から特権のエスカレーションへの進行において明らかでした」 言った。 公開されているASP.NETマシンキーの乱用は、2025年2月にMicrosoftによって最初に文書化されました。テクノロジーの巨人は、2024年12月に遡る限られた搾取活動を観察しました。 2か月後、CVE-2025-30406(CVSSスコア:9.0)として追跡された、GladinetのCentrestackで同様のゼロデイの脆弱性が搾取されました。インターネットアクセス可能なサーバーをリモートコード実行攻撃に公開できる不適切に保護されたMachineKeyに由来します。 その後、2025年5月、ConnectWiseは、ScreenConnect(CVE-2025-3935、CVSSスコア:8.1)に影響を与える不適切な認証欠陥を開示しました。 7月のように、ゴールドメロディーとして知られる最初のアクセスブローカー(IAB)は、ASP.NETのキーを漏らして組織への不正アクセスを取得し、他の脅威アクセスを販売するキャンペーンに起因していました。 Mandiantが文書化した攻撃チェーンでは、CVE-2025-53690は武器化され、インターネット向けのSitecoreインスタンスの初期妥協を実現し、オープンソースとカスタムツールの組み合わせの展開、リモートアクセス、アクティブディレクトリ偵察を促進します。 公開されている展開ガイドで指定されたサンプルマシンキーを使用して配信されるViewStateペイロードは、WeepSteelと呼ばれる.NETアセンブリであり、システム、ネットワーク、ユーザー情報を収集し、詳細を攻撃者に戻すことができます。マルウェアは、その機能の一部を、Exchangecmdpy.pyという名前のオープンソースPythonツールから借用しています。 アクセスを取得すると、攻撃者は足場を確立し、特権をエスカレートし、持続性を維持し、内部ネットワーク偵察を実施し、ネットワーク全体で横方向に移動し、最終的にデータの盗難につながることがわかりました。これらのフェーズで使用されるツールのいくつかは、以下にリストされています - ミミズ 靴下を使用したネットワークトンネリング用 さまよう ターゲットネットワーク内のドメインコントローラーを特定するための永続的なリモートアクセスとアクティブディレクトリ偵察用 Sharphound アクティブディレクトリ偵察用 gotokentheft システムでアクティブにアクティブにアクティブにアクティブにし、ユーザーのトークンを使用してコマンドを実行し、すべての実行中のプロセスと関連するユーザートークンをリストするために 横方向の動きのためのリモートデスクトッププロトコル(RDP) 脅威関係者は、管理者の資格情報へのアクセスを取得し、RDPを介した横方向の動きを促進するために、SAM/システムの巣箱を捨てるために、ローカル管理者アカウント(ASP $およびSAWADMIN)を作成することも観察されています。 「管理者アカウントが侵害されたため、以前に作成されたASP $とSawadminアカウントが削除され、より安定した秘密のアクセス方法へのシフトが示されました」とMandiantは付け加えました。…

CISAは、積極的な搾取下での重要なSitecoreの脆弱性の即時パッチを注文します

連邦民間執行部門(FCEB)機関は、2025年9月25日までにSitecoreインスタンスを更新することを勧められています。 セキュリティの欠陥 それは野生で積極的な搾取の下に来ています。

脆弱性、ASを追跡します CVE-2025-53690、最大10.0のうち9.0のCVSSスコアを搭載しており、重大度を示しています。

「Sitecore Experience Manager(XM)、Experience Platform(XP)、Expering Commerce(XC)、およびManaged Cloudには、デフォルトのマシンキーの使用を含む信頼されていないデータの脆弱性の脱isiolizationが含まれています」、米国サイバーセキュリティおよびインフラストラクチャセキュリティエージェンシー(CISA) 言った

「この欠陥により、攻撃者は露出したASP.NETマシンキーを悪用して、リモートコードの実行を実現できます。」

Active ViewStateのスター開始攻撃を発見したGoogle所有のMandiantは、この活動は2017年以前からSitecore展開ガイドで公開されたサンプルマシンキーを活用したと述べました。脅威インテリジェンスチームは、活動を既知の脅威アクターまたはグループにリンクしませんでした。

監査およびそれ以降

「侵害された製品と搾取された脆弱性に対する攻撃者の深い理解は、初期サーバーの妥協から特権のエスカレーションへの進行において明らかでした」 言った

公開されているASP.NETマシンキーの乱用は、2025年2月にMicrosoftによって最初に文書化されました。テクノロジーの巨人は、2024年12月に遡る限られた搾取活動を観察しました。

2か月後、CVE-2025-30406(CVSSスコア:9.0)として追跡された、GladinetのCentrestackで同様のゼロデイの脆弱性が搾取されました。インターネットアクセス可能なサーバーをリモートコード実行攻撃に公開できる不適切に保護されたMachineKeyに由来します。

その後、2025年5月、ConnectWiseは、ScreenConnect(CVE-2025-3935、CVSSスコア:8.1)に影響を与える不適切な認証欠陥を開示しました。

7月のように、ゴールドメロディーとして知られる最初のアクセスブローカー(IAB)は、ASP.NETのキーを漏らして組織への不正アクセスを取得し、他の脅威アクセスを販売するキャンペーンに起因していました。

Mandiantが文書化した攻撃チェーンでは、CVE-2025-53690は武器化され、インターネット向けのSitecoreインスタンスの初期妥協を実現し、オープンソースとカスタムツールの組み合わせの展開、リモートアクセス、アクティブディレクトリ偵察を促進します。

公開されている展開ガイドで指定されたサンプルマシンキーを使用して配信されるViewStateペイロードは、WeepSteelと呼ばれる.NETアセンブリであり、システム、ネットワーク、ユーザー情報を収集し、詳細を攻撃者に戻すことができます。マルウェアは、その機能の一部を、Exchangecmdpy.pyという名前のオープンソースPythonツールから借用しています。

アクセスを取得すると、攻撃者は足場を確立し、特権をエスカレートし、持続性を維持し、内部ネットワーク偵察を実施し、ネットワーク全体で横方向に移動し、最終的にデータの盗難につながることがわかりました。これらのフェーズで使用されるツールのいくつかは、以下にリストされています –

  • ミミズ 靴下を使用したネットワークトンネリング用
  • さまよう ターゲットネットワーク内のドメインコントローラーを特定するための永続的なリモートアクセスとアクティブディレクトリ偵察用
  • Sharphound アクティブディレクトリ偵察用
  • gotokentheft システムでアクティブにアクティブにアクティブにアクティブにし、ユーザーのトークンを使用してコマンドを実行し、すべての実行中のプロセスと関連するユーザートークンをリストするために
  • 横方向の動きのためのリモートデスクトッププロトコル(RDP)

脅威関係者は、管理者の資格情報へのアクセスを取得し、RDPを介した横方向の動きを促進するために、SAM/システムの巣箱を捨てるために、ローカル管理者アカウント(ASP $およびSAWADMIN)を作成することも観察されています。

CISビルドキット

「管理者アカウントが侵害されたため、以前に作成されたASP $とSawadminアカウントが削除され、より安定した秘密のアクセス方法へのシフトが示されました」とMandiantは付け加えました。

脅威に対抗するために、組織はASP.NETマシンキーを回転させ、構成をロックダウンし、環境をスキャンして妥協の兆候をスキャンすることをお勧めします。

「CVE-2025-53690の結果は、どこかで進取的な脅威アクターが、製品ドキュメントで公開された静的なASP.NETマシンキーを使用していることです。

「ゼロデイの脆弱性は、不安定な構成自体(つまり、静的マシンのキーの使用)と一般の露出の両方から生じます。そして、脅威の関係者が間違いなくドキュメントを読むことができるように、彼らが影響を受ける可能性があると思われる擁護者は、すぐに機械の鍵を回転させ、可能な限り、Sitecoreのインスタレーションが公開されていないことを確実にする必要があります。」

WatchTowrの積極的な脅威インテリジェンスの責任者であるRyan Dewhurstは、この問題は、ユニークでランダムなものを生成するのではなく、公式文書から鍵をコピーして貼り付けているSitecoreの顧客の結果であると述べました。

「これらの既知のキーを使用して実行されている展開は、リモートコード実行(RCE)への直接的なパスである視聴攻撃攻撃にさらされたままになりました」とDewhurstは付け加えました。

「Sitecoreは、新しい展開が自動的にキーを生成し、影響を受けるすべての顧客に連絡していることを確認しました。ブラスト半径は不明のままですが、このバグは通常、深刻な脆弱性を定義するすべての特性を示します。

#CISAは積極的な搾取下での重要なSitecoreの脆弱性の即時パッチを注文します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。