CVE-2019-9874
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
Beschreibung
CVE-2019-9874 ist eine kritische Deserialisierungsschwachstelle im Sitecore.Security.AntiCSRF-Modul von Sitecore CMS (Versionen 7.0 bis 7.2) und Sitecore Experience Platform (XP, Versionen 7.5 bis 8.2). Ein nicht authentifizierter Angreifer kann durch das Senden eines manipulierten serialisierten .NET-Objekts im HTTP-POST-Parameter __CSRFTOKEN beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erfordert weder Authentifizierung noch Benutzerinteraktion.
Die CISA hat CVE-2019-9874 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2025. Der ausserordentlich hohe EPSS-Score von 78.93 % (99. Perzentil) zeigt, dass diese Schwachstelle zu den am staerksten ausgenutzten Sicherheitsluecken weltweit gehoert. Sitecore CMS wird haeufig fuer unternehmenskritische Webanwendungen eingesetzt, was die Auswirkungen einer Kompromittierung besonders gravierend macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sitecore | cms | >= 7.0, <= 7.2 |
| sitecore | experience platform | >= 7.5, <= 8.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://dev.sitecore.net/Downloads.aspx(Product, Vendor Advisory)
- https://www.synacktiv.com/blog.html(Third Party Advisory)
- https://www.synacktiv.com/ressources/advisories/Sitecore_CSRF_deserialize_RCE.pdf(Exploit, Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-9874(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten
CVE-2019-9874 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten), einer der gefaehrlichsten Schwachstellenklassen in Webanwendungen. Bei dieser Schwachstellenart akzeptiert eine Anwendung serialisierte Objekte aus nicht vertrauenswuerdigen Quellen und deserialisiert diese ohne ausreichende Validierung. Im Fall von Sitecore wird der HTTP-POST-Parameter __CSRFTOKEN im AntiCSRF-Modul unsicher deserialisiert, wodurch ein Angreifer manipulierte .NET-Objekte einschleusen und beliebigen Code ausfuehren kann.
Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
Die Auswirkungen von CVE-2019-9874 sind aufgrund der Natur der Deserialisierungsschwachstelle und der weiten Verbreitung von Sitecore CMS besonders schwerwiegend. Der CVSS-Score von 9.8 (CRITICAL) spiegelt die maximale Gefaehrdung wider. Die Schwachstelle ist ueber das Netzwerk ohne Authentifizierung ausnutzbar (AV:N, PR:N), erfordert keine Benutzerinteraktion (UI:N) und weist eine niedrige Angriffskomplexitaet auf (AC:L). Ein Angreifer erhaelt durch die Ausfuehrung beliebigen Codes vollstaendigen Zugriff auf den Sitecore-Server, einschliesslich aller gespeicherten Inhalte, Datenbanken, Benutzerdaten und Konfigurationen. Die Integritaet des Systems ist vollstaendig kompromittiert, da der Angreifer Webinhalte manipulieren, Backdoors installieren und das System als Ausgangspunkt fuer laterale Bewegungen im Netzwerk nutzen kann. Der EPSS-Score von 78.93 % im 99. Perzentil belegt, dass diese Schwachstelle aktiv und weitverbreitet ausgenutzt wird.
Exploit-Reifegrad
CVE-2019-9874 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Oeffentlicher Exploit-Code ist verfuegbar -- Synacktiv hat ein detailliertes Advisory mit technischer Beschreibung der Ausnutzung veroeffentlicht, abrufbar unter Synacktiv Advisory (PDF). Der EPSS-Score von 78.93 % (99. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Der Ransomware-Status ist als Unknown klassifiziert, jedoch macht die Faehigkeit zur vollstaendigen Codeausfuehrung auf dem Server einen Einsatz in Erpressungsszenarien durchaus plausibel.
Behebung
-
Sofortiges Update durchfuehren: Aktualisieren Sie Sitecore CMS und Experience Platform gemaess den Herstelleranweisungen. Sitecore CMS in den Versionen 7.0 bis 7.2 und Sitecore XP in den Versionen 7.5 bis 8.2 muessen auf gepatchte Versionen aktualisiert werden. Laden Sie die aktuellen Sicherheitsupdates von der Sitecore Download-Seite herunter.
-
Web Application Firewall konfigurieren: Setzen Sie eine WAF ein, die manipulierte serialisierte .NET-Objekte in HTTP-POST-Anfragen erkennt und blockiert. Erstellen Sie Regeln, die verdaechtige Payloads im __CSRFTOKEN-Parameter filtern.
-
Netzwerkzugriff beschraenken: Begrenzen Sie den Zugriff auf die Sitecore-Instanz auf vertrauenswuerdige IP-Bereiche und stellen Sie sicher, dass die Anwendung nicht direkt aus dem Internet erreichbar ist, sondern hinter einem Reverse Proxy betrieben wird.
-
Forensische Untersuchung durchfuehren: Aufgrund der langen Verfuegbarkeit oeffentlicher Exploits sollten alle Sitecore-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Webserver-Logs auf ungewoehnliche POST-Anfragen mit dem Parameter __CSRFTOKEN und suchen Sie nach unbekannten Dateien oder Prozessen.
-
Deserialisierungs-Haertung implementieren: Konfigurieren Sie .NET-Deserialisierungsbeschraenkungen, um nur erwartete Typen zuzulassen. Deaktivieren Sie nicht benoetigte .NET-Remoting-Endpunkte und implementieren Sie Type-Filtering bei der Deserialisierung.
Technische Details
CVE-2019-9874 betrifft das Sitecore.Security.AntiCSRF-Modul (auch als Anti-CSRF-Modul bekannt) in Sitecore CMS 7.0 bis 7.2 und Sitecore XP 7.5 bis 8.2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) ohne jegliche Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) bei niedriger Komplexitaet (AC:L) durchfuehrbar ist. Die Schwachstelle liegt in der unsicheren Deserialisierung des HTTP-POST-Parameters __CSRFTOKEN, der eigentlich zum Schutz vor Cross-Site Request Forgery dient. Ein Angreifer kann ein speziell praepariertes serialisiertes .NET-Objekt in diesem Parameter senden, das bei der serverseitigen Deserialisierung beliebigen Code ausfuehrt. Diese Art von Angriff nutzt die Faehigkeit des .NET-BinaryFormatter zur Instanziierung beliebiger Objekttypen waehrend der Deserialisierung aus. Da alle drei Impact-Metriken auf High stehen, ist bei erfolgreicher Ausnutzung die vollstaendige Uebernahme des Servers moeglich.
Häufig gestellte Fragen
Wird CVE-2019-9874 aktiv ausgenutzt?
Ja, die CISA hat CVE-2019-9874 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 78.93 % im 99. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Oeffentlicher Exploit-Code ist ueber Synacktiv verfuegbar.
Welche Produkte sind von CVE-2019-9874 betroffen?
Betroffen sind Sitecore CMS in den Versionen 7.0 bis einschliesslich 7.2 sowie die Sitecore Experience Platform (XP) in den Versionen 7.5 bis einschliesslich 8.2. Die Schwachstelle befindet sich im Sitecore.Security.AntiCSRF-Modul, das in beiden Produktlinien enthalten ist.
Wie behebe ich CVE-2019-9874?
Installieren Sie umgehend die von Sitecore bereitgestellten Sicherheitsupdates. Bis zum Einspielen des Patches sollten Sie den Zugriff auf die Sitecore-Instanz ueber Firewall-Regeln beschraenken und eine Web Application Firewall einsetzen, die manipulierte Deserialisierungs-Payloads erkennt.
Wie schwerwiegend ist CVE-2019-9874?
Mit einem CVSS-Score von 9.8 (CRITICAL) gehoert CVE-2019-9874 zu den schwerwiegendsten Schwachstellen. Die Kombination aus Netzwerk-Erreichbarkeit, fehlender Authentifizierungsanforderung und der Moeglichkeit zur Ausfuehrung beliebigen Codes macht diese Schwachstelle besonders gefaehrlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.