Código HTML do Conteúdo

Post: Patches Sitecore do provedor de CMS explorados dia zero crítico - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-4b625501-c2a9-47ff-b0b9-72e582d5794f"> <p>Analistas de seguran&ccedil;a da equipe Mandiant Threat Defense interromperam um ataque que explorava uma vulnerabilidade de dia zero no Sitecore, um popular sistema de gerenciamento de conte&uacute;do (CMS) usado por empresas como HSBC, L&rsquo;Or&eacute;al, Toyota e United Airlines.</p> <p>Em <a href="https://cloud.google.com/blog/topics/threat-intelligence/viewstate-deserialization-zero-day-vulnerability/?hl=en" target="_blank">um relat&oacute;rio</a> publicado em 3 de setembro, a Mandiant, parte do Google Cloud, disse que o ataque aproveitou as chaves de m&aacute;quina ASP.NET expostas nos guias de implanta&ccedil;&atilde;o do Sitecore de 2017 e anteriores para realizar a execu&ccedil;&atilde;o remota de c&oacute;digo (RCE).</p> <p>ASP.NET &eacute; uma estrutura de aplicativo da Web desenvolvida pela Microsoft para criar sites din&acirc;micos, aplicativos da Web e APIs (interfaces de programa&ccedil;&atilde;o de aplicativos). ASP.NET chaves de m&aacute;quina s&atilde;o chaves criptogr&aacute;ficas usadas para proteger opera&ccedil;&otilde;es cr&iacute;ticas em aplicativos ASP.NET.</p> <p>Essas chaves de m&aacute;quina foram expostas devido a uma vulnerabilidade de desserializa&ccedil;&atilde;o do ViewState no Sitecore Experience Manager (XM) e no Sitecore Experience Platform (XP).</p> <p>Ryan Dewhurst, chefe de intelig&ecirc;ncia proativa de amea&ccedil;as da WatchTowr, comentou: &ldquo;O problema decorre de usu&aacute;rios do Sitecore copiando e colando chaves de exemplo da documenta&ccedil;&atilde;o oficial, em vez de gerar chaves &uacute;nicas e aleat&oacute;rias &ndash; um movimento que n&atilde;o recomendamos&rdquo;.</p> <p>A Mandiant relatou a falha ao Sitecore. <a href="https://www.infosecurity-magazine.com/news/google-buys-wiz-32bn-cloud/" target="_blank">Wiz</a>, uma autoridade de numera&ccedil;&atilde;o (CNA) de vulnerabilidades e exposi&ccedil;&otilde;es comuns (CVE), divulgou-o publicamente em 3 de setembro como CVE-2025-53690, com uma classifica&ccedil;&atilde;o de pontua&ccedil;&atilde;o de gravidade (CVSS) de 9,0 (cr&iacute;tico).</p> <p>Quando explorado, o CVE-2025-53690 permite a inje&ccedil;&atilde;o de c&oacute;digo no Sitecore XM e Sitecore XP at&eacute; a vers&atilde;o 9.0.</p> <p>A Mandiant afirmou que a vulnerabilidade afeta os clientes que implantaram qualquer vers&atilde;o de v&aacute;rios produtos Sitecore usando a chave de amostra exposta nos guias de implanta&ccedil;&atilde;o dispon&iacute;veis publicamente (especificamente Sitecore XP 9.0 e Active Directory 1.4 e vers&otilde;es anteriores).</p> <h2><strong>Cadeia de ataque explorando a falha do Sitecore</strong></h2> <p>A equipe de resposta r&aacute;pida da Mandiant interrompeu o ataque antes que seu ciclo de vida completo pudesse ser observado, mas a investiga&ccedil;&atilde;o ainda descobriu as principais t&aacute;ticas do advers&aacute;rio.</p> <p>O agente da amea&ccedil;a demonstrou conhecimento sofisticado do produto visado e suas vulnerabilidades, executando uma cadeia de ataque met&oacute;dica:</p> <ol> <li><strong>Acesso inicial:</strong> Explorou o CVE-2025-53690 em uma inst&acirc;ncia Sitecore voltada para a Internet, alcan&ccedil;ando RCE</li> <li><strong>Reconhecimento e roubo de dados: </strong>Implantou o malware WEEPSTEEL por meio de uma carga &uacute;til ViewState descriptografada para reconhecimento interno; arquivou o diret&oacute;rio raiz do aplicativo Web, provavelmente visando arquivos confidenciais, como <em>web.config</em>; Reconhecimento de host e rede conduzido</li> <li><strong>Persist&ecirc;ncia:</strong> Ferramentas adicionais colocadas em um diret&oacute;rio p&uacute;blico, incluindo EARTHWORM (tunelamento de rede de c&oacute;digo aberto), DWAGENT (trojan de acesso remoto de c&oacute;digo aberto) e SHARPHOUND (reconhecimento AD de c&oacute;digo aberto)</li> <li><strong>Escalonamento de privil&eacute;gios e movimento lateral:</strong> Criou contas de administrador local e despejou hives SAM/SYSTEM para coletar credenciais em cache; usou RDP para movimento lateral ap&oacute;s comprometimento de credenciais; persist&ecirc;ncia mantida via DWAGENT durante a realiza&ccedil;&atilde;o do reconhecimento do Active Directory</li> </ol> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-f5aa48f0-c72c-4a18-a30e-c095c705ae8b"> <h2><strong>Impacto do ataque ainda desconhecido</strong></h2> <p>A Sitecore informou &agrave; Mandiant que suas implanta&ccedil;&otilde;es mais recentes agora geram automaticamente chaves de m&aacute;quina exclusivas e os clientes afetados foram notificados.</p> <p>O provedor de CMS tamb&eacute;m lan&ccedil;ou <a href="https://support.sitecore.com/kb?id=kb_article_view&amp;sysparm_article=KB1003865" target="_blank">Um aviso de seguran&ccedil;a</a> em 3 de setembro, aconselhando seus clientes sobre como mitigar essa amea&ccedil;a.</p> <p>Caitlin Condon, vice-presidente de pesquisa de seguran&ccedil;a da VulnCheck, disse que esse ataque &eacute; outra evid&ecirc;ncia de que &ldquo;os agentes de amea&ccedil;as definitivamente leem a documenta&ccedil;&atilde;o&rdquo;.</p> <p>&ldquo;A vulnerabilidade de dia zero surge tanto da pr&oacute;pria configura&ccedil;&atilde;o insegura (ou seja, uso da chave est&aacute;tica da m&aacute;quina) quanto da exposi&ccedil;&atilde;o p&uacute;blica. Os defensores que suspeitarem que possam ser afetados devem girar as chaves de suas m&aacute;quinas imediatamente e garantir, sempre que poss&iacute;vel, que suas instala&ccedil;&otilde;es Sitecore n&atilde;o sejam expostas &agrave; Internet p&uacute;blica&rdquo;, aconselhou.</p> <p>No entanto, ela tamb&eacute;m destacou que girar as chaves e bloquear as configura&ccedil;&otilde;es n&atilde;o s&atilde;o suficientes por si s&oacute; se os agentes de amea&ccedil;as conseguirem obter acesso &agrave; rede de uma organiza&ccedil;&atilde;o.</p> <p>&ldquo;As equipes de seguran&ccedil;a e ca&ccedil;a a amea&ccedil;as precisar&atilde;o examinar os ambientes em busca de sinais de comprometimento, principalmente porque a investiga&ccedil;&atilde;o da Mandiant descobriu que o agente da amea&ccedil;a havia implantado malware e ferramentas adicionais voltadas para reconhecimento interno e persist&ecirc;ncia em um ou mais ambientes comprometidos&rdquo;, acrescentou.</p> <p>Dewhurst, da WatchTowr, disse que, nesta fase, o raio de explos&atilde;o do ataque permanece desconhecido.</p> <p>&ldquo;Mas esse bug exibe todas as caracter&iacute;sticas que normalmente definem vulnerabilidades graves. O impacto mais amplo ainda n&atilde;o veio &agrave; tona, mas vai &ldquo;, argumentou.</p> <p>Este novo ataque ocorre tr&ecirc;s meses depois que o WatchTowr<a href="https://www.infosecurity-magazine.com/news/chained-flaws-cms-sitecore-rce/" target="_blank">revelou sete vulnerabilidades no Sitecore</a> produtos que poderiam ser encadeados em um ataque em larga escala.</p> </div></div>