Sitecore Experience Platform w wersjach XP 7.5 do XP 8.2 Update-7 zawiera krytyczną podatność insecure deserialization umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Sitecore XP 7.5 Initial Release to Sitecore XP 8.2 Update-7 is vulnerable to an insecure deserialization attack where it is possible to achieve remote command execution on the machine. No authentication or special configuration is required to exploit this vulnerability.
Podatność wynika z niebezpiecznego deserializowania danych wejściowych dostarczanych przez sieć (CWE-502). Atakujący może przesłać spreparowany payload do podatnego endpointu aplikacji, który zostaje poddany deserializacji bez odpowiedniej walidacji lub weryfikacji źródła. W wyniku tego procesu możliwe jest wykonanie dowolnego kodu po stronie serwera. Do wykorzystania podatności nie są wymagane uwierzytelnienie ani żadna specjalna konfiguracja środowiska.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad maszyną, kradzieży danych oraz dalszego lateral movement w sieci.
Należy niezwłocznie zastosować patche dostępne u producenta — szczegóły opisane w artykule KB1000776 w bazie wiedzy Sitecore (support.sitecore.com). Wersje od XP 9.0 wzwyż nie są wymienione jako podatne.
Sitecore Experience Platform (XP) w wersjach od 7.5 Initial Release do 8.2 Update-7 włącznie
Publiczny exploit dostępny w serwisie Packet Storm Security oraz szczegółowy opis techniczny opublikowany przez Assetnote (blog.assetnote.io, 2021-11-02). CISA potwierdziła aktywne wykorzystywanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSitecore Experience Platform
APPSitecore7.58.08.18.2
CISA KEV — szczegółyi
- Dostawcai
- Sitecore
- Produkti
- XP
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Sitcore XP zawiera lukę zabezpieczeń związaną z niezabezpieczoną deserializacją, która umożliwia RCE.
▸ Pokaż oryginał (EN)
Sitcore XP contains an insecure deserialization vulnerability which can allow for remote code execution.
Powiązane podatności
Krótki tytuł podatności po polsku (max 80 znaków)
RCE przez deserializację w module anti-CSRF Sitecore CMS/XP
Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP
RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu
RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)