CVE-2019-9875

HIGH(8.8)KEVErhöhtes Risiko

Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability

Beschreibung

CVE-2019-9875 ist eine Deserialisierungsschwachstelle in Sitecore CMS und Sitecore Experience Platform (XP) bis Version 9.1. Ein authentifizierter Angreifer kann ueber das Anti-CSRF-Modul ein serialisiertes .NET-Objekt als HTTP-POST-Parameter senden und damit beliebigen Code auf dem Server ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2019-9875 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2025. Der EPSS-Score von 24.77 % (96. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Obwohl die Schwachstelle bereits aus dem Jahr 2019 stammt, sind nach wie vor ungepatchte Sitecore-Installationen im Einsatz, die aktiv angegriffen werden.

KEV-Informationen

Hersteller
Sitecore
Produkt
CMS and Experience Platform (XP)
Hinzugefügt am
26. März 2025
Fälligkeitsdatum
16. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sitecorecms<= 9.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CVE-2019-9875 basiert auf CWE-502 (Deserialization of Untrusted Data), einer schwerwiegenden Schwachstellenklasse, bei der Anwendungen nicht vertrauenswuerdige serialisierte Daten deserialisieren, ohne diese ausreichend zu validieren. Im Fall von Sitecore werden serialisierte .NET-Objekte im Anti-CSRF-Modul verarbeitet, wobei ein Angreifer manipulierte Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren.

Mehr erfahren: CWE-502 -- Deserialization of Untrusted Data

Auswirkungsanalyse

Die Auswirkungen von CVE-2019-9875 sind aufgrund der Moeglichkeit zur Remote Code Execution auf dem Sitecore-Server erheblich. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist. Vertraulichkeit (High): Der Angreifer kann auf alle auf dem Sitecore-Server gespeicherten Inhalte zugreifen, einschliesslich Kundendaten, Inhaltsdatenbanken und Konfigurationsdateien. Integritaet (High): Durch Codeausfuehrung kann der Angreifer Website-Inhalte manipulieren, Malware in die Website einschleusen und Backdoors installieren. Verfuegbarkeit (High): Der Angreifer kann den Sitecore-Server kompromittieren oder ausser Betrieb setzen, was direkte Auswirkungen auf die oeffentliche Website hat. Der EPSS-Score von 24.77 % zeigt, dass trotz des Alters der Schwachstelle eine erhebliche Ausnutzungsaktivitaet besteht.

Exploit-Reifegrad

CVE-2019-9875 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. April 2025, was die anhaltende aktive Ausnutzung unterstreicht. Oeffentlicher Exploit-Code ist verfuegbar, darunter ein detailliertes Advisory von Synacktiv, das sowohl den Exploit als auch den Patch beschreibt. Der EPSS-Score von 24.77 % (96. Perzentil) ist fuer eine seit 2019 bekannte Schwachstelle bemerkenswert hoch. Der Ransomware-Status ist als Unknown klassifiziert. Die Tatsache, dass die CISA eine sechs Jahre alte Schwachstelle in den KEV-Katalog aufnimmt, deutet auf eine neue Welle von Angriffen gegen ungepatchte Sitecore-Installationen hin.

Behebung

  1. Sitecore auf eine gepatchte Version aktualisieren: Aktualisieren Sie Sitecore CMS bzw. Experience Platform ueber Version 9.1 hinaus. Sitecore hat Patches bereitgestellt, die die unsichere Deserialisierung im Anti-CSRF-Modul beheben.

  2. Anti-CSRF-Modul absichern: Falls ein sofortiges Update nicht moeglich ist, implementieren Sie Eingabevalidierung fuer die HTTP-POST-Parameter, die vom Anti-CSRF-Modul verarbeitet werden. Verwenden Sie eine Allowlist fuer serialisierte Typen.

  3. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF mit Regeln, die .NET-Deserialisierungsmuster in HTTP-POST-Parametern erkennen und blockieren. Setzen Sie Regeln gegen bekannte .NET-Deserialisierungs-Gadgets ein.

  4. Zugangskontrolle verschaerfen: Da die Schwachstelle authentifizierte Benutzer erfordert, ueberpruefen Sie alle Sitecore-Benutzerkonten und entfernen Sie nicht mehr benoetigte Zugaenge. Implementieren Sie Multi-Faktor-Authentifizierung fuer den Sitecore-Administratorzugang.

  5. Sitecore-Server auditieren: Ueberpruefen Sie Sitecore-Instanzen auf Anzeichen einer Kompromittierung. Pruefen Sie IIS-Logs auf verdaechtige POST-Anfragen an das Anti-CSRF-Modul und suchen Sie nach Webshells oder unbekannten Dateien auf dem Server.

Technische Details

CVE-2019-9875 betrifft Sitecore CMS und Experience Platform (XP) bis Version 9.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass ein authentifizierter Benutzer mit niedrigen Privilegien die Schwachstelle ueber das Netzwerk ausnutzen kann. Die Schwachstelle liegt im Anti-CSRF-Modul von Sitecore, das serialisierte .NET-Objekte als HTTP-POST-Parameter akzeptiert. Ein Angreifer kann ein manipuliertes serialisiertes Objekt erstellen, das bei der Deserialisierung durch den .NET-BinaryFormatter beliebigen Code ausfuehrt. Der BinaryFormatter ist bekannt dafuer, inherent unsicher zu sein, da er den Typ des deserialisierten Objekts nicht einschraenkt. Durch die Verwendung bekannter Deserialisierungs-Gadget-Chains (z.B. ObjectStateFormatter, TypeConfuseDelegate) kann der Angreifer Betriebssystembefehle auf dem darunterliegenden IIS-Server ausfuehren. Die Authentifizierungsanforderung (PR:L) reduziert die Angriffsflaeche, jedoch verfuegen in vielen CMS-Umgebungen zahlreiche Benutzer ueber niedrige Berechtigungsstufen.

Häufig gestellte Fragen

Wird CVE-2019-9875 aktiv ausgenutzt?

Ja, die CISA hat CVE-2019-9875 im Maerz 2025 in den KEV-Katalog aufgenommen, was bestaetigte aktive Ausnutzung bedeutet. Der EPSS-Score von 24.77 % zeigt eine anhaltend hohe Ausnutzungswahrscheinlichkeit an, obwohl die Schwachstelle bereits seit 2019 bekannt ist.

Welche Produkte sind von CVE-2019-9875 betroffen?

Betroffen ist Sitecore CMS und Experience Platform (XP) bis einschliesslich Version 9.1. Alle aelteren Versionen von Sitecore sind ebenfalls verwundbar.

Wie behebe ich CVE-2019-9875?

Aktualisieren Sie Sitecore auf eine Version nach 9.1. Verschaerfen Sie zusaetzlich die Zugangskontrolle und setzen Sie eine Web Application Firewall mit Deserialisierungsschutz ein.

Wie schwerwiegend ist CVE-2019-9875?

Mit einem CVSS-Score von 8.8 (HIGH) und bestaetigter aktiver Ausnutzung ist die Schwachstelle als schwerwiegend einzustufen. Die Kombination aus oeffentlichem Exploit-Code und der Verbreitung von Sitecore in Unternehmensumgebungen macht sie besonders gefaehrlich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score14.15%
EPSS-Perzentil96.3%

Daten

Veröffentlicht31. Mai 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.