Podatność klasy deserialization of untrusted data w Sitecore Experience Platform umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości pełnego przejęcia kontroli nad serwerem przez sieć.
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data in Sitecore Experience Platform through 10.2 allows remote attackers to run arbitrary code via ValidationResult.aspx.
Atakujący wysyła spreparowane, złośliwe dane do endpointu ValidationResult.aspx, który deserializuje dane wejściowe bez odpowiedniej weryfikacji ich pochodzenia ani zawartości. Mechanizm deserializacji przetwarza przesłany payload, co prowadzi do wykonania osadzonego w nim kodu w kontekście aplikacji. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, co czyni ją szczególnie niebezpieczną.
Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co w praktyce oznacza możliwość pełnego przejęcia serwera, kradzieży danych, instalacji backdoorów lub dalszego lateral movement w sieci.
Należy zaktualizować platformę do Sitecore Experience Platform 10.3 lub nowszej, zgodnie z informacjami w Release Notes producenta dostępnymi pod wskazanym adresem referencyjnym. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do endpointu ValidationResult.aspx na poziomie firewall lub WAF.
Sitecore Experience Platform w wersjach do 10.2 włącznie
Podatność została opisana jako 0-day przez badaczy z Night Wolf (blog: blogs.night-wolf.io) w kontekście podatności w Sitecore Page Designer.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSitecore Experience Platform
APPSitecore< 10.2
Powiązane podatności
Krótki tytuł podatności po polsku (max 80 znaków)
RCE poprzez insecure deserialization w Sitecore Experience Platform
RCE przez deserializację w module anti-CSRF Sitecore CMS/XP
Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP
RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu