Tags
远程代码执行
发布时间
Jun 26, 2025
摘要
Sitecore Experience Platform XP漏洞链允许攻击者在没有身份验证的情况下执行远程代码执行RCE来破坏和劫持服务器 Sitecore是一个流行的企业CMS用于企业创建和管理跨网站和数字媒体的内容由watchtower研究人员发现近期披露的预认证RCE链包含三个不同的漏洞它取决于内部用户sitecoreServicesAPI的存在其硬编码密码设置为b使其易于劫持 这个内置用户不是管理员也没有分配角色然而研究人员仍然可以使用它通过另一个登录路径sitecoreadmin进行身份验证因为sitecore的仅后端登录检查在非核心数据库上下文中被绕过 结果是一个有效的.AspN
来源
嘶吼