CRITICAL🇬🇧 English

CVE-2023-27068

RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)

CVSS 9.8v3.1pub. 2023-05-23upd. 2025-01-28

Podatność klasy deserialization of untrusted data w Sitecore Experience Platform umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości pełnego przejęcia kontroli nad serwerem przez sieć.

Pokaż oryginał (EN)

Deserialization of Untrusted Data in Sitecore Experience Platform through 10.2 allows remote attackers to run arbitrary code via ValidationResult.aspx.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane, złośliwe dane do endpointu ValidationResult.aspx, który deserializuje dane wejściowe bez odpowiedniej weryfikacji ich pochodzenia ani zawartości. Mechanizm deserializacji przetwarza przesłany payload, co prowadzi do wykonania osadzonego w nim kodu w kontekście aplikacji. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, co czyni ją szczególnie niebezpieczną.

Skutki

Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co w praktyce oznacza możliwość pełnego przejęcia serwera, kradzieży danych, instalacji backdoorów lub dalszego lateral movement w sieci.

Mitygacja

Należy zaktualizować platformę do Sitecore Experience Platform 10.3 lub nowszej, zgodnie z informacjami w Release Notes producenta dostępnymi pod wskazanym adresem referencyjnym. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do endpointu ValidationResult.aspx na poziomie firewall lub WAF.

Kogo dotyczy

Sitecore Experience Platform w wersjach do 10.2 włącznie

Uwagi

Podatność została opisana jako 0-day przez badaczy z Night Wolf (blog: blogs.night-wolf.io) w kontekście podatności w Sitecore Page Designer.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sitecore Experience Platform

    APP
    Sitecore
    < 10.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2025-53690CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Krótki tytuł podatności po polsku (max 80 znaków)

CVE-2021-42237CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE poprzez insecure deserialization w Sitecore Experience Platform

CVE-2019-9874CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w module anti-CSRF Sitecore CMS/XP

CVE-2025-53693CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP

CVE-2023-35813CRITICAL9.8PL ✓ten sam produkt

RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu