CVE-2019-9875
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
Beschreibung
CVE-2019-9875 ist eine Deserialisierungsschwachstelle in Sitecore CMS und Sitecore Experience Platform (XP) bis Version 9.1. Ein authentifizierter Angreifer kann ueber das Anti-CSRF-Modul ein serialisiertes .NET-Objekt als HTTP-POST-Parameter senden und damit beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2019-9875 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2025. Der EPSS-Score von 24.77 % (96. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Obwohl die Schwachstelle bereits aus dem Jahr 2019 stammt, sind nach wie vor ungepatchte Sitecore-Installationen im Einsatz, die aktiv angegriffen werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sitecore | cms | <= 9.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://dev.sitecore.net/Downloads.aspx(Product, Vendor Advisory)
- https://www.synacktiv.com/blog.html(Third Party Advisory)
- https://www.synacktiv.com/ressources/advisories/Sitecore_CSRF_deserialize_RCE.pdf(Exploit, Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-9875(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CVE-2019-9875 basiert auf CWE-502 (Deserialization of Untrusted Data), einer schwerwiegenden Schwachstellenklasse, bei der Anwendungen nicht vertrauenswuerdige serialisierte Daten deserialisieren, ohne diese ausreichend zu validieren. Im Fall von Sitecore werden serialisierte .NET-Objekte im Anti-CSRF-Modul verarbeitet, wobei ein Angreifer manipulierte Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren.
Mehr erfahren: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
Die Auswirkungen von CVE-2019-9875 sind aufgrund der Moeglichkeit zur Remote Code Execution auf dem Sitecore-Server erheblich. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist. Vertraulichkeit (High): Der Angreifer kann auf alle auf dem Sitecore-Server gespeicherten Inhalte zugreifen, einschliesslich Kundendaten, Inhaltsdatenbanken und Konfigurationsdateien. Integritaet (High): Durch Codeausfuehrung kann der Angreifer Website-Inhalte manipulieren, Malware in die Website einschleusen und Backdoors installieren. Verfuegbarkeit (High): Der Angreifer kann den Sitecore-Server kompromittieren oder ausser Betrieb setzen, was direkte Auswirkungen auf die oeffentliche Website hat. Der EPSS-Score von 24.77 % zeigt, dass trotz des Alters der Schwachstelle eine erhebliche Ausnutzungsaktivitaet besteht.
Exploit-Reifegrad
CVE-2019-9875 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2025, was die anhaltende aktive Ausnutzung unterstreicht. Oeffentlicher Exploit-Code ist verfuegbar, darunter ein detailliertes Advisory von Synacktiv, das sowohl den Exploit als auch den Patch beschreibt. Der EPSS-Score von 24.77 % (96. Perzentil) ist fuer eine seit 2019 bekannte Schwachstelle bemerkenswert hoch. Der Ransomware-Status ist als Unknown klassifiziert. Die Tatsache, dass die CISA eine sechs Jahre alte Schwachstelle in den KEV-Katalog aufnimmt, deutet auf eine neue Welle von Angriffen gegen ungepatchte Sitecore-Installationen hin.
Behebung
-
Sitecore auf eine gepatchte Version aktualisieren: Aktualisieren Sie Sitecore CMS bzw. Experience Platform ueber Version 9.1 hinaus. Sitecore hat Patches bereitgestellt, die die unsichere Deserialisierung im Anti-CSRF-Modul beheben.
-
Anti-CSRF-Modul absichern: Falls ein sofortiges Update nicht moeglich ist, implementieren Sie Eingabevalidierung fuer die HTTP-POST-Parameter, die vom Anti-CSRF-Modul verarbeitet werden. Verwenden Sie eine Allowlist fuer serialisierte Typen.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF mit Regeln, die .NET-Deserialisierungsmuster in HTTP-POST-Parametern erkennen und blockieren. Setzen Sie Regeln gegen bekannte .NET-Deserialisierungs-Gadgets ein.
-
Zugangskontrolle verschaerfen: Da die Schwachstelle authentifizierte Benutzer erfordert, ueberpruefen Sie alle Sitecore-Benutzerkonten und entfernen Sie nicht mehr benoetigte Zugaenge. Implementieren Sie Multi-Faktor-Authentifizierung fuer den Sitecore-Administratorzugang.
-
Sitecore-Server auditieren: Ueberpruefen Sie Sitecore-Instanzen auf Anzeichen einer Kompromittierung. Pruefen Sie IIS-Logs auf verdaechtige POST-Anfragen an das Anti-CSRF-Modul und suchen Sie nach Webshells oder unbekannten Dateien auf dem Server.
Technische Details
CVE-2019-9875 betrifft Sitecore CMS und Experience Platform (XP) bis Version 9.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Benutzer mit niedrigen Privilegien die Schwachstelle ueber das Netzwerk ausnutzen kann. Die Schwachstelle liegt im Anti-CSRF-Modul von Sitecore, das serialisierte .NET-Objekte als HTTP-POST-Parameter akzeptiert. Ein Angreifer kann ein manipuliertes serialisiertes Objekt erstellen, das bei der Deserialisierung durch den .NET-BinaryFormatter beliebigen Code ausfuehrt. Der BinaryFormatter ist bekannt dafuer, inherent unsicher zu sein, da er den Typ des deserialisierten Objekts nicht einschraenkt. Durch die Verwendung bekannter Deserialisierungs-Gadget-Chains (z.B. ObjectStateFormatter, TypeConfuseDelegate) kann der Angreifer Betriebssystembefehle auf dem darunterliegenden IIS-Server ausfuehren. Die Authentifizierungsanforderung (PR:L) reduziert die Angriffsflaeche, jedoch verfuegen in vielen CMS-Umgebungen zahlreiche Benutzer ueber niedrige Berechtigungsstufen.
Häufig gestellte Fragen
Wird CVE-2019-9875 aktiv ausgenutzt?
Ja, die CISA hat CVE-2019-9875 im Maerz 2025 in den KEV-Katalog aufgenommen, was bestaetigte aktive Ausnutzung bedeutet. Der EPSS-Score von 24.77 % zeigt eine anhaltend hohe Ausnutzungswahrscheinlichkeit an, obwohl die Schwachstelle bereits seit 2019 bekannt ist.
Welche Produkte sind von CVE-2019-9875 betroffen?
Betroffen ist Sitecore CMS und Experience Platform (XP) bis einschliesslich Version 9.1. Alle aelteren Versionen von Sitecore sind ebenfalls verwundbar.
Wie behebe ich CVE-2019-9875?
Aktualisieren Sie Sitecore auf eine Version nach 9.1. Verschaerfen Sie zusaetzlich die Zugangskontrolle und setzen Sie eine Web Application Firewall mit Deserialisierungsschutz ein.
Wie schwerwiegend ist CVE-2019-9875?
Mit einem CVSS-Score von 8.8 (HIGH) und bestaetigter aktiver Ausnutzung ist die Schwachstelle als schwerwiegend einzustufen. Die Kombination aus oeffentlichem Exploit-Code und der Verbreitung von Sitecore in Unternehmensumgebungen macht sie besonders gefaehrlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.