1756490158
2025-08-29 17:22:00
2025年8月29日Ravie Lakshmananvulnerability / Webセキュリティ
Sitecore Experienceプラットフォームでは、3つの新しいセキュリティの脆弱性が開示されており、情報開示とリモートコードの実行を実現するために活用されます。
欠陥、 Watchtowr Labsごと、以下にリストされています –
- CVE-2025-53693 -HTML安全でない反射による中毒をキャッシュします
- CVE-2025-53691 – 不安定な敏aserializationによるリモートコード実行(RCE)
- CVE-2025-53694 – 匿名ユーザーが制限されたItemservice APIでの情報開示、ブルートフォースアプローチを使用してキャッシュキーの露出につながる
調査結果は、6月にWatchTowrによって詳述された同じ製品のさらに3つの欠陥に基づいています –
- CVE-2025-34509 (CVSSスコア:8.2) – ハードコーディングされた資格情報の使用
- CVE-2025-34510 (CVSSスコア:8.8) – パストラバーサルを介した後の告発されたリモートコード実行
- CVE-2025-34511 (CVSSスコア:8.8) – SiteCore PowerShell拡張機能を介した後の告発されたリモートコード実行
Watchtowr Labsの研究者Piotr Bazydloは、新しく発見されたバグは、Auth Pre-auth HTMLキャッシュ中毒の脆弱性を、完全にパッチされたサイトコアエクスペリエンスプラットフォームのインスタンスを侵害するために、受容後のリモートコード実行の問題を備えた脆弱性をまとめることにより、エクスプロイトチェーンに作られる可能性があると述べました。
コード実行に至るまでの一連のイベントは次のとおりです。脅威アクターは、登録されている場合、Itemservice APIを活用して、Sitecoreキャッシュに保存されているHTMLキャッシュキーを簡単に列挙し、それらのキーにHTTPキャッシュ中毒リクエストを送信できます。
これは、CVE-2025-53691でチェーンして、悪意のあるHTMLコードを提供することができます。
「私たちは、非常に制限された反射パスを乱用して、HTMLキャッシュキーを毒する方法を呼び出すことができました」とBazydlo氏は言います。 「その単一の原始は、Sitecore Experienceプラットフォームページをハイジャックするための扉を開きました。そこから、任意のJavaScriptをドロップして、ポストAuth RCEの脆弱性をトリガーしました。」
#研究者はキャッシュ中毒とリモートコードの実行をリンクするSitecoreエクスプロイトチェーンを警告します
