Wiele produktów z rodziny Sitecore Experience zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez konieczności uwierzytelniania. Zagrożenie dotyczy popularnych platform CMS i e-commerce stosowanych w środowiskach korporacyjnych.
▸ Pokaż oryginał (EN)
Multiple Sitecore products allow remote code execution. This affects Experience Manager, Experience Platform, and Experience Commerce through 10.3.
Podatność (CWE-94) polega na możliwości wstrzyknięcia i wykonania zewnętrznego kodu przez sieć, bez wymagania jakichkolwiek uprawnień ani interakcji użytkownika. Atakujący może przesłać spreparowane żądanie do podatnego serwera i doprowadzić do wykonania dowolnego kodu w jego kontekście. Szczegółowy mechanizm ataku nie został ujawniony w dostępnym opisie producenta.
Atakujący uzyskuje pełną kontrolę nad podatnym systemem — może odczytywać, modyfikować i usuwać dane oraz wykonywać dowolne polecenia na serwerze. Wysoki wpływ na poufność, integralność i dostępność systemu (CVSS C:H/I:H/A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są w bazie wiedzy Sitecore pod artykułem KB1002979 (https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1002979).
Sitecore Experience Manager, Sitecore Experience Platform oraz Sitecore Experience Commerce w wersjach do 10.3 włącznie; podatność dotyczy również Sitecore Managed Cloud.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSitecore Experience Commerce
APPSitecore8.2 – 10.3Sitecore Experience Manager
APPSitecore8.2 – 10.3Sitecore Experience Platform
APPSitecore8.2 – 10.3Sitecore Managed Cloud
APPSitecore8.2 – 10.3
Powiązane podatności
Krótki tytuł podatności po polsku (max 80 znaków)
RCE poprzez insecure deserialization w Sitecore Experience Platform
RCE przez deserializację w module anti-CSRF Sitecore CMS/XP
Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP
RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)