CVE-2021-42237
Sitecore XP Remote Command Execution Vulnerability
Beschreibung
CVE-2021-42237 ist eine kritische Insecure-Deserialization-Schwachstelle in der Sitecore Experience Platform (Sitecore XP) bis Version 9.3 Initial Release, die unauthentifizierte Remotecodeausführung ermöglicht. Der Fehler existiert im Report.ashx-Handler, der nicht vertrauenswürdige Daten ohne ordnungsgemäße Validierung deserialisiert, wodurch ein Angreifer beliebige Befehle auf dem Server ausführen kann. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist dies eine der am häufigsten ausgenutzten CMS-Schwachstellen. Die CISA hat CVE-2021-42237 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sitecore | experience platform | 7.5; 8.0; 8.1; 8.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/164988/Sitecore-Experience-Platform-XP-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- https://blog.assetnote.io/2021/11/02/sitecore-rce/(Exploit, Third Party Advisory)
- https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1000776(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-42237(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CVE-2021-42237 ist eine Insecure-Deserialization-Schwachstelle im Report.ashx-Handler von Sitecore XP. Der Handler akzeptiert serialisierte .NET-Objekte von nicht authentifizierten Benutzern und deserialisiert sie ohne Validierung der Objekttypen, wodurch ein Angreifer bösartige serialisierte Payloads liefern kann, die während des Deserialisierungsprozesses beliebigen Code ausführen.
Mehr erfahren: CWE-502 — Deserialization of Untrusted Data
Auswirkungsanalyse
CVE-2021-42237 hat einen CVSS-v3.1-Basiswert von 9,8 (Kritisch), der die verheerenden Auswirkungen unauthentifizierter Remotecodeausführung widerspiegelt. Die Schwachstelle erfordert keine Authentifizierung, keine Benutzerinteraktion und hat eine niedrige Angriffskomplexität — ein Angreifer sendet einfach eine gestaltete HTTP-Anfrage an den Report.ashx-Endpunkt. Eine erfolgreiche Ausnutzung gewährt die vollständige Kontrolle über den Sitecore-Server, einschließlich Zugriff auf die Datenbank, das Dateisystem und potenziell das gesamte interne Netzwerk. Der EPSS-Score von 97,4 % (99,9. Perzentil) bestätigt, dass dies zu den am häufigsten ausgenutzten Schwachstellen weltweit gehört.
Exploit-Reifegrad
Öffentlicher Exploit-Code für CVE-2021-42237 ist leicht verfügbar, einschließlich detaillierter Proof-of-Concept-Demonstrationen und automatisierter Exploitation-Tools. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle wurde von mehreren Bedrohungsgruppen für den initialen Zugang zu Unternehmensnetzwerken über Sitecore-Installationen gezielt angegriffen. Der EPSS-Score von 97,4 % spiegelt die allgegenwärtige Ausnutzungsaktivität gegen exponierte Sitecore-Instanzen wider.
Behebung
- Sitecore-Sicherheitshotfix anwenden, der CVE-2021-42237 sofort behebt. Sitecore hat Patches für alle betroffenen Versionen veröffentlicht — laden Sie diese vom Sitecore-Support-Portal herunter und installieren Sie sie.
- Sitecore XP aktualisieren auf eine Version, die nicht von dieser Schwachstelle betroffen ist (9.3 Initial Release oder höher mit angewendetem Hotfix).
- Zugriff auf den Report.ashx-Endpunkt einschränken durch Webserver-Konfiguration oder eine Web-Application-Firewall (WAF), bis das Patching abgeschlossen ist.
- Sitecore-Installationen auf Anzeichen einer Kompromittierung prüfen, einschließlich unerwarteter Dateien, modifizierter Konfigurationen, neuer Benutzerkonten, Web-Shells und verdächtiger ausgehender Verbindungen vom Sitecore-Server.
- Defense-in-Depth implementieren, indem Sitecore mit minimalen Berechtigungen betrieben wird, das CMS von kritischen internen Ressourcen isoliert und der gesamte Zugriff auf die Sitecore-Anwendung überwacht wird.
Technische Details
CVE-2021-42237 ist eine Insecure-Deserialization-Schwachstelle (CWE-502) im Report.ashx-Handler der Sitecore Experience Platform. Der Handler ist ohne Authentifizierung zugänglich und verarbeitet HTTP-Anfragen, die serialisierte .NET-Objekte enthalten. Der Deserialisierungsprozess verwendet die BinaryFormatter-Klasse, die als unsicher für die Deserialisierung nicht vertrauenswürdiger Daten bekannt ist, da sie die Instanziierung beliebiger .NET-Typen während der Deserialisierung ermöglicht. Ein Angreifer erstellt ein serialisiertes .NET-Objekt unter Verwendung von Gadget-Chains (wie die des ysoserial.net-Tools), die beim Deserialisieren beliebige Betriebssystembefehle ausführen. Der Angriff erfordert nur eine einzige HTTP-POST-Anfrage an den Report.ashx-Endpunkt.
Häufig gestellte Fragen
Wird CVE-2021-42237 aktiv ausgenutzt?
Ja, CVE-2021-42237 wird umfangreich ausgenutzt, und öffentlicher Exploit-Code ist weithin verfügbar. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Der EPSS-Score von 97,4 % zählt sie zu den am häufigsten ausgenutzten Schwachstellen weltweit.
Welche Produkte sind von CVE-2021-42237 betroffen?
Sitecore Experience Platform (Sitecore XP) bis einschließlich Version 9.3 Initial Release ist betroffen. Die Schwachstelle befindet sich im Report.ashx-Handler, der ohne Authentifizierung zugänglich ist.
Wie behebe ich CVE-2021-42237?
Wenden Sie Sitecores Sicherheitshotfix sofort an und schränken Sie den Zugriff auf den Report.ashx-Endpunkt ein. Prüfen Sie das System auf Anzeichen einer Kompromittierung, einschließlich Web-Shells und unautorisierter Änderungen.
Wie schwerwiegend ist CVE-2021-42237?
CVE-2021-42237 hat einen CVSS-v3.1-Score von 9,8 (Kritisch) und ermöglicht unauthentifizierte Remotecodeausführung über eine einzelne HTTP-Anfrage. Der EPSS-Score von 97,4 % bestätigt, dass sie eine der am aktivsten ausgenutzten CMS-Schwachstellen ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.