CVE-2019-9874
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Una falla de seguridad en Sitecore CMS permite que atacantes envíen datos especialmente preparados que engañan al sistema para ejecutar código malicioso sin necesidad de iniciar sesión. Esto ocurre en el módulo de protección anti-CSRF, que debería bloquear solicitudes no deseadas pero abre una brecha en su lugar.
La deserialización insegura de objetos .NET no confiables en el módulo Sitecore.Security.AntiCSRF permite ejecución remota de código mediante el parámetro POST __CSRFTOKEN. Un atacante sin autenticación puede serializar una cadena maliciosa de gadgets .NET y ejecutar código arbitrario con privilegios de la aplicación, afectando Sitecore CMS 7.0–7.2 y XP 7.5–8.2.
El análisis completo de esta CVE está disponible en portugués →