CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-9874

RCE przez deserializację w module anti-CSRF Sitecore CMS/XP

CVSS 9.8v3.1pub. 2019-05-31upd. 2025-11-07

Podatność w module Sitecore.Security.AntiCSRF umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu poprzez przesłanie złośliwego obiektu .NET w parametrze HTTP POST. Ze względu na brak wymogu uwierzytelnienia oraz pełne przejęcie systemu, podatność jest oceniana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

Deserialization of Untrusted Data in the Sitecore.Security.AntiCSRF (aka anti CSRF) module in Sitecore CMS 7.0 to 7.2 and Sitecore XP 7.5 to 8.2 allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.

🤖 Analiza AI
Jak działa

Moduł anti-CSRF w Sitecore przetwarza wartość parametru __CSRFTOKEN przesyłaną w żądaniu HTTP POST. Aplikacja deserializuje tę wartość bez uprzedniej weryfikacji jej pochodzenia ani zawartości, co jest typowym błędem klasy CWE-502 (Deserialization of Untrusted Data). Atakujący może spreparować złośliwy, zserializowany obiekt .NET i przesłać go w tym parametrze, wyzwalając wykonanie osadzonego kodu po stronie serwera w trakcie procesu deserializacji.

Skutki

Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia systemu, utraty poufności danych, naruszenia integralności oraz niedostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://dev.sitecore.net/Downloads.aspx). Jako środek tymczasowy warto rozważyć blokowanie lub monitorowanie żądań HTTP POST zawierających parametr __CSRFTOKEN na poziomie firewall lub WAF.

Kogo dotyczy

Sitecore CMS w wersjach 7.0 do 7.2 oraz Sitecore Experience Platform (XP) w wersjach 7.5 do 8.2

Uwagi

Podatność została udokumentowana i ujawniona przez firmę Synacktiv, która opublikowała stosowne advisory (Sitecore_CSRF_deserialize_RCE.pdf) dostępne pod adresem synacktiv.com. Podatność figuruje w katalogu CISA KEV jako aktywnie eksploatowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sitecore Cms

    APP
    Sitecore
    7.0 – 7.2
  • Sitecore Experience Platform

    APP
    Sitecore
    7.5 – 8.2

CISA KEV — szczegółyi

Dostawcai
Sitecore
Produkti
CMS and Experience Platform (XP)
Data dodania do KEVi
26 marca 2025
Termin remediation (USA)i
16 kwietnia 2025(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, postępuj zgodnie z wytycznymi BOD 22-01 dotyczącymi usług w chmurze lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Sitecore CMS oraz Experience Platform (XP) zawierają lukę deserializacji w module Sitecore.Security.AntiCSRF, która pozwala atakującemu bez uwierzytelnienia wykonać dowolny kod poprzez wysłanie serializowanego obiektu .NET w parametrze HTTP POST __CSRFTOKEN.

tłumaczenie AI
Pokaż oryginał (EN)

Sitecore CMS and Experience Platform (XP) contain a deserialization vulnerability in the Sitecore.Security.AntiCSRF module that allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 16 kwietnia 2025
Tagi
RCEAuth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-53690CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Krótki tytuł podatności po polsku (max 80 znaków)

CVE-2021-42237CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE poprzez insecure deserialization w Sitecore Experience Platform

CVE-2025-53693CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP

CVE-2023-35813CRITICAL9.8PL ✓ten sam produkt

RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu

CVE-2023-27068CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)