CVE-2019-9874criticalbajo ataqueCWE-502

CVE-2019-9874

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 84%
de la publicación al arma
Publicada en NVD31 may
CISA KEV+2126d
probabilidad de explotación
84%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-04-16

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Una falla de seguridad en Sitecore CMS permite que atacantes envíen datos especialmente preparados que engañan al sistema para ejecutar código malicioso sin necesidad de iniciar sesión. Esto ocurre en el módulo de protección anti-CSRF, que debería bloquear solicitudes no deseadas pero abre una brecha en su lugar.

Detalle técnico

La deserialización insegura de objetos .NET no confiables en el módulo Sitecore.Security.AntiCSRF permite ejecución remota de código mediante el parámetro POST __CSRFTOKEN. Un atacante sin autenticación puede serializar una cadena maliciosa de gadgets .NET y ejecutar código arbitrario con privilegios de la aplicación, afectando Sitecore CMS 7.0–7.2 y XP 7.5–8.2.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Deserialization of Untrusted Data in the Sitecore.Security.AntiCSRF (aka anti CSRF) module in Sitecore CMS 7.0 to 7.2 and Sitecore XP 7.5 to 8.2 allows an unauthenticated attacker to execute arbitrary code by sending a serialized .NET object in the HTTP POST parameter __CSRFTOKEN.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a