Código HTML do Conteúdo

Post: As vulnerabilidades na plataforma Sitecore CMS permitem o código arbitrário da excitação remotamente


<div> <div> <p>Pesquisadores de seguran&ccedil;a da WatchTowr Labs descobriram uma cadeia devastadora de vulnerabilidades na plataforma de experi&ecirc;ncia Sitecore que poderia permitir que os invasores comprometa completamente os sites corporativos sem autentica&ccedil;&atilde;o. </p> <p>A pesquisa revela como os cibercriminosos podem envenenar os sistemas de cache do site, escalar privil&eacute;gios e executar o c&oacute;digo remoto em sistemas usados &#8203;&#8203;por milhares de organiza&ccedil;&otilde;es em todo o mundo.</p> <h2 id="html-cache-poisoning-opens-door-to-widespread-atta"><strong>O envenenamento de cache HTML permite ataques</strong></h2> <p>A vulnerabilidade mais preocupante, designada CVE-2025-53693, centra-se em um <a href="https://gbhackers.com/critical-vulnerability-in-next-js-framework-exposes-websites/" rel="noreferrer noopener" target="_blank">Envenenamento por cache HTML</a> t&eacute;cnica que n&atilde;o requer credenciais do usu&aacute;rio para executar. </p> <p>Os pesquisadores descobriram que poderiam explorar mecanismos de reflex&atilde;o insegura no XamlPageHandlerFactory da Sitecore para manipular o conte&uacute;do do site em cache, permitindo efetivamente que os invasores injetassem c&oacute;digo malicioso em p&aacute;ginas leg&iacute;timas visualizadas por visitantes desavisados.</p> <p>O ataque funciona visando o sistema de cache da Sitecore atrav&eacute;s de um caminho anteriormente esquecido no manipulador XAML da plataforma. </p> <p>Ao criar solicita&ccedil;&otilde;es HTTP espec&iacute;ficas para o endpoint &ldquo;/-/xaml/&rdquo;, os invasores podem invocar o m&eacute;todo AddTocache para substituir o conte&uacute;do HTML em cache leg&iacute;timo com cargas &uacute;teis maliciosas. </p> <p>Essa t&eacute;cnica &eacute; particularmente perigosa porque afeta o conte&uacute;do real servido aos visitantes do site, tornando a detec&ccedil;&atilde;o extremamente dif&iacute;cil.</p> <p><strong>Os principais aspectos da vulnerabilidade de envenenamento por cache incluem:</strong></p> <ul> <li><strong>Autentica&ccedil;&atilde;o zero necess&aacute;ria</strong> &ndash; Os invasores podem explorar essa vulnerabilidade sem nenhuma credenciais v&aacute;lidas.</li> <li><strong>Manipula&ccedil;&atilde;o de conte&uacute;do direto</strong> &ndash; O HTML malicioso pode substituir o conte&uacute;do em cache leg&iacute;timo servido aos usu&aacute;rios.</li> <li><strong>Opera&ccedil;&atilde;o furtiva</strong> &ndash; O cache envenenado parece funcionar normalmente, tornando a detec&ccedil;&atilde;o desafiadora.</li> <li><strong>Potencial de impacto generalizado</strong> &ndash; Qualquer conte&uacute;do em cache nas inst&acirc;ncias afetadas do Sitecore se torna um alvo em potencial.</li> </ul> <p>O que torna essa vulnerabilidade especialmente severa &eacute; a facilidade com que as teclas de cache podem ser enumeradas quando a API do Sitecore Itservice &eacute; exposta &agrave; Internet &ndash; uma configura&ccedil;&atilde;o que os pesquisadores acharam surpreendentemente comum. </p> <p>Quando essa API estiver acess&iacute;vel, os invasores podem identificar sistematicamente todos os itens em cache em um site e suas chaves de cache associadas, transformando o que pode ser um ataque cego em um ataque precisamente direcionado. </p> <p>Mesmo em ambientes restritos, os pesquisadores desenvolveram t&eacute;cnicas para chaves de cache de for&ccedil;a bruta por meio de ataques de tempo e an&aacute;lise de resposta.</p> <h2 id="remote-code-execution-through-deserialization-flaw"><strong>RCE por meio de falhas de desserializa&ccedil;&atilde;o</strong></h2> <p>Com base na capacidade de envenenamento por cache, os pesquisadores identificaram uma vulnerabilidade de execu&ccedil;&atilde;o de c&oacute;digo remoto p&oacute;s-autentica&ccedil;&atilde;o (CVE-2025-53691) que completa a cadeia de ataques. </p> <p>Essa falha explora a desertaliza&ccedil;&atilde;o insegura no pipeline ConverttoruntimeHtml da Sitecore, onde controlado pelo usu&aacute;rio <a href="https://gbhackers.com/researchers-defeat-content-security-policy-protections/" rel="noreferrer noopener" target="_blank">Conte&uacute;do HTML</a> &eacute; processado sem valida&ccedil;&atilde;o de seguran&ccedil;a adequada.</p> <p>A vulnerabilidade reside no uso do Sitecore do Formatter bin&aacute;rio inseguro para deseralizar objetos codificados por Base64 incorporados no conte&uacute;do HTML. </p> <p>Os invasores podem criar HTML maliciosos contendo aparelhos de desserializa&ccedil;&atilde;o codificados especialmente que, quando processados &#8203;&#8203;pelo pipeline vulner&aacute;vel, executam o c&oacute;digo arbitr&aacute;rio no servidor de destino. </p> <p>O ataque pode ser acionado pela funcionalidade do editor de conte&uacute;do da Sitecore, exigindo apenas privil&eacute;gios b&aacute;sicos de edi&ccedil;&atilde;o de conte&uacute;do, em vez de acesso administrativo completo.</p> <p>Particularmente preocupante &eacute; que esse coletor de desserializa&ccedil;&atilde;o parece ser um problema herdado que o Sitecore tentou abordar removendo rotas acess&iacute;veis ao c&oacute;digo vulner&aacute;vel, em vez de corrigir a falha de seguran&ccedil;a subjacente.</p> <p>A pesquisa WatchTowr demonstra que ainda existem caminhos alternativos para acionar essa vulnerabilidade, deixando os sistemas expostos mesmo ap&oacute;s as atualiza&ccedil;&otilde;es anteriores de seguran&ccedil;a.</p> <h2 id="critical-timeline-and-widespread-impact"><strong>Linha do tempo de impacto cr&iacute;tico</strong></h2> <p>As vulnerabilidades afetam a plataforma de experi&ecirc;ncia do Sitecore vers&atilde;o 10.4.1 e vers&otilde;es potencialmente anteriores, impactando cerca de 22.000 inst&acirc;ncias do Sitecore em todo o mundo, de acordo com os dados de digitaliza&ccedil;&atilde;o da Internet. </p> <p>Os sistemas afetados incluem sites operados pelas principais empresas de v&aacute;rias ind&uacute;strias, tornando substancial o impacto potencial.</p> <p>Sitecore <a href="https://labs.watchtowr.com/cache-me-if-you-can-sitecore-experience-platform-cache-poisoning-to-rce/" rel="noreferrer noopener nofollow" target="_blank">respondeu</a> Prontamente para a divulga&ccedil;&atilde;o, liberando patches em junho e julho de 2025, depois de receber os relat&oacute;rios de vulnerabilidade em fevereiro e mar&ccedil;o. </p> <p>No entanto, a linha do tempo prolongada entre a descoberta e o patch destaca a complexidade de abordar falhas de seguran&ccedil;a profundamente incorporadas nos sistemas de gerenciamento de conte&uacute;do corporativo.</p> <p>A pesquisa enfatiza uma tend&ecirc;ncia preocupante, onde as vulnerabilidades de seguran&ccedil;a em plataformas corporativas populares podem criar efeitos em cascata em milhares de organiza&ccedil;&otilde;es. </p> <p>A combina&ccedil;&atilde;o de envenenamento por cache de pr&eacute;-autentica&ccedil;&atilde;o com a execu&ccedil;&atilde;o do c&oacute;digo p&oacute;s-autentica&ccedil;&atilde;o representa um cen&aacute;rio completo de compromisso que poderia permitir que os invasores estabele&ccedil;am acesso persistente a ambientes de destino.</p> <p>As organiza&ccedil;&otilde;es que usam a plataforma de experi&ecirc;ncia do Sitecore devem verificar imediatamente que aplicaram os patches de seguran&ccedil;a mais recentes e revisar suas configura&ccedil;&otilde;es de API de servi&ccedil;os itens para garantir que n&atilde;o sejam desnecessariamente expostos a ataques baseados na Internet. </p> <p>A descoberta serve como um lembrete gritante da import&acirc;ncia das avalia&ccedil;&otilde;es regulares de seguran&ccedil;a para os componentes cr&iacute;ticos de infraestrutura corporativa.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>