CVE-2021-42237

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Sitecore XP Remote Command Execution Vulnerability

Beschreibung

CVE-2021-42237 ist eine kritische Insecure-Deserialization-Schwachstelle in der Sitecore Experience Platform (Sitecore XP) bis Version 9.3 Initial Release, die unauthentifizierte Remotecodeausführung ermöglicht. Der Fehler existiert im Report.ashx-Handler, der nicht vertrauenswürdige Daten ohne ordnungsgemäße Validierung deserialisiert, wodurch ein Angreifer beliebige Befehle auf dem Server ausführen kann. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist dies eine der am häufigsten ausgenutzten CMS-Schwachstellen. Die CISA hat CVE-2021-42237 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Sitecore
Produkt
XP
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
sitecoreexperience platform7.5; 8.0; 8.1; 8.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CVE-2021-42237 ist eine Insecure-Deserialization-Schwachstelle im Report.ashx-Handler von Sitecore XP. Der Handler akzeptiert serialisierte .NET-Objekte von nicht authentifizierten Benutzern und deserialisiert sie ohne Validierung der Objekttypen, wodurch ein Angreifer bösartige serialisierte Payloads liefern kann, die während des Deserialisierungsprozesses beliebigen Code ausführen.

Mehr erfahren: CWE-502 — Deserialization of Untrusted Data

Auswirkungsanalyse

CVE-2021-42237 hat einen CVSS-v3.1-Basiswert von 9,8 (Kritisch), der die verheerenden Auswirkungen unauthentifizierter Remotecodeausführung widerspiegelt. Die Schwachstelle erfordert keine Authentifizierung, keine Benutzerinteraktion und hat eine niedrige Angriffskomplexität — ein Angreifer sendet einfach eine gestaltete HTTP-Anfrage an den Report.ashx-Endpunkt. Eine erfolgreiche Ausnutzung gewährt die vollständige Kontrolle über den Sitecore-Server, einschließlich Zugriff auf die Datenbank, das Dateisystem und potenziell das gesamte interne Netzwerk. Der EPSS-Score von 97,4 % (99,9. Perzentil) bestätigt, dass dies zu den am häufigsten ausgenutzten Schwachstellen weltweit gehört.

Exploit-Reifegrad

Öffentlicher Exploit-Code für CVE-2021-42237 ist leicht verfügbar, einschließlich detaillierter Proof-of-Concept-Demonstrationen und automatisierter Exploitation-Tools. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle wurde von mehreren Bedrohungsgruppen für den initialen Zugang zu Unternehmensnetzwerken über Sitecore-Installationen gezielt angegriffen. Der EPSS-Score von 97,4 % spiegelt die allgegenwärtige Ausnutzungsaktivität gegen exponierte Sitecore-Instanzen wider.

Behebung

  1. Sitecore-Sicherheitshotfix anwenden, der CVE-2021-42237 sofort behebt. Sitecore hat Patches für alle betroffenen Versionen veröffentlicht — laden Sie diese vom Sitecore-Support-Portal herunter und installieren Sie sie.
  2. Sitecore XP aktualisieren auf eine Version, die nicht von dieser Schwachstelle betroffen ist (9.3 Initial Release oder höher mit angewendetem Hotfix).
  3. Zugriff auf den Report.ashx-Endpunkt einschränken durch Webserver-Konfiguration oder eine Web-Application-Firewall (WAF), bis das Patching abgeschlossen ist.
  4. Sitecore-Installationen auf Anzeichen einer Kompromittierung prüfen, einschließlich unerwarteter Dateien, modifizierter Konfigurationen, neuer Benutzerkonten, Web-Shells und verdächtiger ausgehender Verbindungen vom Sitecore-Server.
  5. Defense-in-Depth implementieren, indem Sitecore mit minimalen Berechtigungen betrieben wird, das CMS von kritischen internen Ressourcen isoliert und der gesamte Zugriff auf die Sitecore-Anwendung überwacht wird.

Technische Details

CVE-2021-42237 ist eine Insecure-Deserialization-Schwachstelle (CWE-502) im Report.ashx-Handler der Sitecore Experience Platform. Der Handler ist ohne Authentifizierung zugänglich und verarbeitet HTTP-Anfragen, die serialisierte .NET-Objekte enthalten. Der Deserialisierungsprozess verwendet die BinaryFormatter-Klasse, die als unsicher für die Deserialisierung nicht vertrauenswürdiger Daten bekannt ist, da sie die Instanziierung beliebiger .NET-Typen während der Deserialisierung ermöglicht. Ein Angreifer erstellt ein serialisiertes .NET-Objekt unter Verwendung von Gadget-Chains (wie die des ysoserial.net-Tools), die beim Deserialisieren beliebige Betriebssystembefehle ausführen. Der Angriff erfordert nur eine einzige HTTP-POST-Anfrage an den Report.ashx-Endpunkt.

Häufig gestellte Fragen

Wird CVE-2021-42237 aktiv ausgenutzt?

Ja, CVE-2021-42237 wird umfangreich ausgenutzt, und öffentlicher Exploit-Code ist weithin verfügbar. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Der EPSS-Score von 97,4 % zählt sie zu den am häufigsten ausgenutzten Schwachstellen weltweit.

Welche Produkte sind von CVE-2021-42237 betroffen?

Sitecore Experience Platform (Sitecore XP) bis einschließlich Version 9.3 Initial Release ist betroffen. Die Schwachstelle befindet sich im Report.ashx-Handler, der ohne Authentifizierung zugänglich ist.

Wie behebe ich CVE-2021-42237?

Wenden Sie Sitecores Sicherheitshotfix sofort an und schränken Sie den Zugriff auf den Report.ashx-Endpunkt ein. Prüfen Sie das System auf Anzeichen einer Kompromittierung, einschließlich Web-Shells und unautorisierter Änderungen.

Wie schwerwiegend ist CVE-2021-42237?

CVE-2021-42237 hat einen CVSS-v3.1-Score von 9,8 (Kritisch) und ermöglicht unauthentifizierte Remotecodeausführung über eine einzelne HTTP-Anfrage. Der EPSS-Score von 97,4 % bestätigt, dass sie eine der am aktivsten ausgenutzten CMS-Schwachstellen ist.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.90%
EPSS-Perzentil99.9%

Daten

Veröffentlicht5. November 2021
Zuletzt geändert9. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.