CRITICAL🇬🇧 English

CVE-2023-35813

RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2023-06-17upd. 2024-12-17

Wiele produktów z rodziny Sitecore Experience zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez konieczności uwierzytelniania. Zagrożenie dotyczy popularnych platform CMS i e-commerce stosowanych w środowiskach korporacyjnych.

Pokaż oryginał (EN)

Multiple Sitecore products allow remote code execution. This affects Experience Manager, Experience Platform, and Experience Commerce through 10.3.

🤖 Analiza AI
Jak działa

Podatność (CWE-94) polega na możliwości wstrzyknięcia i wykonania zewnętrznego kodu przez sieć, bez wymagania jakichkolwiek uprawnień ani interakcji użytkownika. Atakujący może przesłać spreparowane żądanie do podatnego serwera i doprowadzić do wykonania dowolnego kodu w jego kontekście. Szczegółowy mechanizm ataku nie został ujawniony w dostępnym opisie producenta.

Skutki

Atakujący uzyskuje pełną kontrolę nad podatnym systemem — może odczytywać, modyfikować i usuwać dane oraz wykonywać dowolne polecenia na serwerze. Wysoki wpływ na poufność, integralność i dostępność systemu (CVSS C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są w bazie wiedzy Sitecore pod artykułem KB1002979 (https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1002979).

Kogo dotyczy

Sitecore Experience Manager, Sitecore Experience Platform oraz Sitecore Experience Commerce w wersjach do 10.3 włącznie; podatność dotyczy również Sitecore Managed Cloud.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sitecore Experience Commerce

    APP
    Sitecore
    8.2 – 10.3
  • Sitecore Experience Manager

    APP
    Sitecore
    8.2 – 10.3
  • Sitecore Experience Platform

    APP
    Sitecore
    8.2 – 10.3
  • Sitecore Managed Cloud

    APP
    Sitecore
    8.2 – 10.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-53690CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Krótki tytuł podatności po polsku (max 80 znaków)

CVE-2021-42237CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE poprzez insecure deserialization w Sitecore Experience Platform

CVE-2019-9874CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w module anti-CSRF Sitecore CMS/XP

CVE-2025-53693CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP

CVE-2023-27068CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)