您现在的位置是:IT资讯 >>正文
Sitecore 零日漏洞可让攻击者远程执行代码
IT资讯4人已围观
简介近日披露的 Sitecore 体验平台关键漏洞CVE-2025-27218)允许未经身份验证的攻击者在未打补丁的系统上执行任意代码。该漏洞源于不安全的数据反序列化操作,影响Sitecore 体验管理器 ...
近日披露的零日漏洞 Sitecore 体验平台关键漏洞(CVE-2025-27218)允许未经身份验证的攻击者在未打补丁的系统上执行任意代码 。该漏洞源于不安全的可让数据反序列化操作 ,影响Sitecore 体验管理器(XM)和体验平台(XP)8.2至10.4版本,攻击这些版本在安装补丁KB1002844之前均存在风险 。程执
安全公司Assetnote发现了这一漏洞,行代该漏洞利用了Sitecore对已弃用的零日漏洞BinaryFormatter类的错误使用 ,从而绕过身份验证检查并部署恶意负载 。源码库可让
Sitecore 零日漏洞的攻击技术细节该漏洞位于MachineKeyTokenService.IsTokenValid方法中,该方法使用Convert.Base64ToObject对ThumbnailsAccessToken HTTP头中的程执不受信任数据进行反序列化 。关键问题在于 ,行代反序列化操作发生在解密之前,零日漏洞这使得攻击者能够直接将精心构造的可让负载注入到处理流程中。

攻击者通过使用ysoserial.net等工具生成恶意的攻击序列化对象,并利用WindowsIdentity gadget链来执行操作系统命令。程执例如 ,香港云服务器行代以下负载可以创建一个文件以确认代码执行 :

生成的Base64编码负载被插入到ThumbnailsAccessToken头中 。Sitecore的AuthenticateThumbnailsRequest HTTP处理器(属于httpRequestBegin管道)会在没有身份验证检查的情况下解析该头,导致立即进行反序列化并激活负载。
漏洞的广泛影响与风险Sitecore为全球超过12,000个企业数字平台提供支持,因此该漏洞具有系统性风险:
无需身份验证的远程代码执行(RCE):利用此漏洞无需任何凭证 ,使得大规模扫描和攻击自动化成为可能。完全服务器控制:成功攻击将授予IIS APPPOOL\Sitecore权限 ,免费模板允许横向移动和数据泄露 。业务中断 :恶意攻击者可能篡改网站 、注入恶意软件或破坏CMS操作。Assetnote的分析指出,Sitecore对BinaryFormatter的错误实现(微软已明确警告不应使用此类)创造了一个本可避免的攻击面 。Sitecore通过此机制序列化字节数组的行为引入了不必要的风险,而解密步骤的亿华云顺序错误则进一步加剧了问题 。
缓解措施与建议Sitecore已发布补丁来修复CVE-2025-27218,并敦促客户采取以下措施:
立即升级到Sitecore 10.4或应用安全补丁。检查HTTP管道中是否存在未经授权的BinaryFormatter使用 。监控ThumbnailsAccessToken头的异常活动 。对于无法立即打补丁的组织,微软建议强制执行Serialization Binder限制,或通过运行时配置完全禁用BinaryFormatter 。模板下载
这一事件凸显了安全反序列化实践中的持续挑战。尽管自2017年以来,人们对BinaryFormatter的风险已有广泛认知,但其在企业软件中的持续使用表明漏洞研究与开发人员教育之间仍存在差距。截至2025年3月6日 ,尚未确认有野外利用案例 ,但未打补丁的系统仍面临严重威胁。使用Sitecore的源码下载组织必须优先修复此漏洞 ,以防大规模数据泄露。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/672a499323.html
相关文章
如何保护您的智能家居设备免受外部威胁
IT资讯2022年,物联网设备在典型的美国家庭中变得非常普遍。从Nest恒温器到智能冰箱和Ring电器,家庭周围的网络设备以各种形式出现,所有这些设备都渴望连接到我们称之为互联网的一系列管道。这些设备可能会暴 ...
【IT资讯】
阅读更多使用U盘修复系统及装系统教程(快速修复系统问题,轻松安装系统)
IT资讯在使用电脑过程中,我们经常会遇到各种系统问题,比如蓝屏、死机等,而安装系统时可能也会遇到各种麻烦。本文将为大家介绍如何使用U盘修复系统问题,并详细教授安装系统的步骤。制作启动U盘通过制作启动U盘,我们 ...
【IT资讯】
阅读更多wifi密码如何破解
IT资讯当去到外面没有流量的时候我们通常会想要蹭一下附近的WiFi,但是WiFi基本上都是有密码的,那么怎么破解WiFi密码呢?接下来看下是如何操作吧。知道以后就能去破解别人的密码啦。1、以WiFi万能钥匙为 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- 13年索尼笔记本装系统教程(从备份数据到安装系统,打造属于你的全新电脑体验)
- 光盘启动设置指南(轻松操作光盘启动,释放你的电脑潜力)
- 如何设置笔记本电脑启动U盘(一步步教你将U盘设置为笔记本电脑的启动选项)
- 共享实时位置怎么修改
- Excel批量在空白单元格中填充数字0的方法
- 骁龙821刷Win10教程(轻松将骁龙821打造为一台功能强大的Windows10设备)
- 了解120gPro(性能出众、拍照优秀、续航强大,让你畅快体验智能科技的魅力)
- 显卡的位置及寻找技巧(探索显卡的安装位置与优化选择)
- excel将图片置于文字底层的教程 企业服务器源码库网站建设香港物理机云服务器亿华云b2b信息平台