Podatność w module Sitecore.Security.AntiCSRF umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu poprzez przesłanie złośliwego obiektu .NET w parametrze HTTP POST. Ze względu na brak wymogu uwierzytelnienia oraz pełne przejęcie systemu, podatność jest oceniana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data in the Sitecore.Security.AntiCSRF (aka anti CSRF) module in Sitecore CMS 7.0 to 7.2 and Sitecore XP 7.5 to 8.2 allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.
Moduł anti-CSRF w Sitecore przetwarza wartość parametru __CSRFTOKEN przesyłaną w żądaniu HTTP POST. Aplikacja deserializuje tę wartość bez uprzedniej weryfikacji jej pochodzenia ani zawartości, co jest typowym błędem klasy CWE-502 (Deserialization of Untrusted Data). Atakujący może spreparować złośliwy, zserializowany obiekt .NET i przesłać go w tym parametrze, wyzwalając wykonanie osadzonego kodu po stronie serwera w trakcie procesu deserializacji.
Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia systemu, utraty poufności danych, naruszenia integralności oraz niedostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://dev.sitecore.net/Downloads.aspx). Jako środek tymczasowy warto rozważyć blokowanie lub monitorowanie żądań HTTP POST zawierających parametr __CSRFTOKEN na poziomie firewall lub WAF.
Sitecore CMS w wersjach 7.0 do 7.2 oraz Sitecore Experience Platform (XP) w wersjach 7.5 do 8.2
Podatność została udokumentowana i ujawniona przez firmę Synacktiv, która opublikowała stosowne advisory (Sitecore_CSRF_deserialize_RCE.pdf) dostępne pod adresem synacktiv.com. Podatność figuruje w katalogu CISA KEV jako aktywnie eksploatowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSitecore Cms
APPSitecore7.0 – 7.2Sitecore Experience Platform
APPSitecore7.5 – 8.2
CISA KEV — szczegółyi
- Dostawcai
- Sitecore
- Produkti
- CMS and Experience Platform (XP)
- Data dodania do KEVi
- 26 marca 2025
- Termin remediation (USA)i
- 16 kwietnia 2025(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, postępuj zgodnie z wytycznymi BOD 22-01 dotyczącymi usług w chmurze lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Sitecore CMS oraz Experience Platform (XP) zawierają lukę deserializacji w module Sitecore.Security.AntiCSRF, która pozwala atakującemu bez uwierzytelnienia wykonać dowolny kod poprzez wysłanie serializowanego obiektu .NET w parametrze HTTP POST __CSRFTOKEN.
▸ Pokaż oryginał (EN)
Sitecore CMS and Experience Platform (XP) contain a deserialization vulnerability in the Sitecore.Security.AntiCSRF module that allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.
Powiązane podatności
Krótki tytuł podatności po polsku (max 80 znaków)
RCE poprzez insecure deserialization w Sitecore Experience Platform
Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP
RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu
RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)