CVE-2019-10068

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Kentico Xperience Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2019-10068 ist eine Insecure-Deserialization-Schwachstelle in Kentico Xperience (ehemals Kentico CMS), die es einem nicht authentifizierten Angreifer ermöglicht, Remote Code Execution zu erreichen. Der Fehler besteht in der Art und Weise, wie Kentico serialisierte .NET-Objekte verarbeitet, wodurch ein Angreifer bösartige Payloads erstellen kann, die bei der Deserialisierung beliebigen Code ausführen. Kentico ist eine weit verbreitete Enterprise-Content-Management-Plattform. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Kentico
Produkt
Xperience
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
kenticoxperience>= 9.0.0, <= 9.0.51; >= 10.0.0, < 10.0.52; >= 11.0.0, < 11.0.48; >= 12.0.0, < 12.0.15

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialisierung nicht vertrauenswürdiger Daten

CVE-2019-10068 wird unter CWE-502 klassifiziert und beschreibt Schwachstellen, bei denen eine Anwendung Daten aus nicht vertrauenswürdigen Quellen ohne angemessene Validierung deserialisiert. Kentico Xperience verarbeitet serialisierte .NET-Objekte aus benutzergesteuerten Eingaben, ohne die Objekttypen oder -inhalte zu überprüfen, wodurch Angreifer bösartige Objekte einschleusen können.

Mehr erfahren: CWE-502 — Deserialization of Untrusted Data

Auswirkungsanalyse

CVE-2019-10068 ermöglicht es nicht authentifizierten Remote-Angreifern, beliebigen Code auf Servern mit Kentico Xperience auszuführen. Die Webanwendung läuft typischerweise mit erhöhten Rechten, und eine erfolgreiche Ausnutzung gewährt dem Angreifer Zugriff auf alle von Kentico verwalteten Inhalte und Benutzerdaten, die Ausführung von Betriebssystembefehlen, die Manipulation von Website-Inhalten und den Zugriff auf Backend-Datenbanken mit Kunden- und Geschäftsdaten. Der nicht authentifizierte Angriffsvektor und die Enterprise-Natur typischer Kentico-Bereitstellungen machen diese Schwachstelle besonders gefährlich.

Exploit-Reifegrad

CVE-2019-10068 wurde von CISA als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code und detaillierte technische Beschreibungen sind verfügbar, und .NET-Deserialisierungs-Angriffstools wie ysoserial.net können zur Generierung von Exploit-Payloads verwendet werden. Mit einem EPSS-Score von 97,3 % ist eine Ausnutzung nahezu sicher.

Behebung

  1. Kentico Xperience aktualisieren: Aktualisieren Sie auf Kentico Xperience Version 12.0.15 oder höher, die Patches für CVE-2019-10068 enthält.
  2. Hotfix anwenden: Kentico hat Hotfixes für ältere Versionen veröffentlicht — wenden Sie den entsprechenden Hotfix gemäß dem Sicherheitshinweis des Herstellers an.
  3. Anwendungszugriff einschränken: Beschränken Sie den Netzwerkzugriff auf die Kentico-Instanz, insbesondere administrative Endpunkte, auf vertrauenswürdige Netzwerke.
  4. Web Application Firewall-Regeln implementieren: Setzen Sie WAF-Regeln zur Erkennung und Blockierung von .NET-Deserialisierungs-Angriffsmustern ein.
  5. Sicherheitsbewertung durchführen: Falls die Kentico-Instanz vor dem Patchen exponiert war, führen Sie eine gründliche Untersuchung auf Kompromittierungsanzeichen durch.

Technische Details

CVE-2019-10068 ist eine Insecure-Deserialization-Schwachstelle in Kentico Xperience (ehemals Kentico CMS), einer .NET-basierten Content-Management-Plattform. Die Schwachstelle besteht, weil Kentico serialisierte .NET-Objekte aus nicht vertrauenswürdigen Quellen verarbeitet, ohne die deserialisierten Typen ordnungsgemäß zu validieren. Ein Angreifer kann ein bösartiges serialisiertes Objekt mithilfe bekannter .NET-Deserialisierungs-Gadget-Ketten erstellen und an einen verwundbaren Kentico-Endpunkt senden. Bei der Deserialisierung führt die eingebettete Gadget-Kette beliebigen Code mit den Rechten des Webanwendungsprozesses aus.

Häufig gestellte Fragen

Wird CVE-2019-10068 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt. Öffentliche Exploit-Tools für .NET-Deserialisierung sind verfügbar, und der EPSS-Score von 97,3 % bestätigt die nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2019-10068 betroffen?

CVE-2019-10068 betrifft Kentico Xperience (ehemals Kentico CMS) Versionen vor 12.0.15. Kentico ist eine .NET-basierte Enterprise-Content-Management- und Digital-Experience-Plattform.

Wie behebe ich CVE-2019-10068?

Aktualisieren Sie auf Kentico Xperience Version 12.0.15 oder höher. Falls eine sofortige Aktualisierung nicht möglich ist, wenden Sie den vom Hersteller bereitgestellten Hotfix an.

Wie schwerwiegend ist CVE-2019-10068?

CVE-2019-10068 ist eine kritische Remote-Code-Execution-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, beliebigen Code auszuführen. Die Enterprise-Natur von Kentico-Bereitstellungen bedeutet, dass eine Kompromittierung erhebliche Mengen sensibler Geschäfts- und Kundendaten exponieren kann.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score96.25%
EPSS-Perzentil99.9%

Daten

Veröffentlicht26. März 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.