Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan a continuación.
  • Tecnología

CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan a continuación.

teknomers 27 de Mart de 2025 (Last updated: 27 de Mart de 2025) 4 minutes read
CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan


27 de marzo de 2025Ravie LakshmananVulnerabilidad / inteligencia de amenazas

La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) tiene agregado Dos defectos de seguridad de seis años que impactan la plataforma de experiencia y experiencia de Sitecore (XP) a sus vulnerabilidades explotadas conocidas (Kev) catálogo, basado en evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación –

  • CVE-2019-9874 (Puntuación CVSS: 9.8): una vulnerabilidad de deserialización en el módulo Sitecore.security.anticsRF que permite a un atacante no autenticado ejecutar código arbitrario enviando un objeto .NET serializado en el parámetro HTTP post
  • CVE-2019-9875 (Puntuación CVSS: 8.8) – Una vulnerabilidad de deserialización en el módulo de Sitecore.security.anticsrf que permite a un atacante autenticado ejecutar un código arbitrario enviando un objeto .NET serializado en el parámetro post

Actualmente no hay detalles sobre cómo se están armando los defectos en la naturaleza y por quién, aunque Sitecore en una actualización compartida el 30 de marzo de 2020, dicho Se hizo “consciente de la explotación activa” de CVE-2019-9874. La empresa No menciona de CVE-2019-9875 siendo explotado.

Ciberseguridad

A la luz de la explotación activa, las agencias federales deben aplicar los parches necesarios antes del 16 de abril de 2025 para asegurar sus redes.

El desarrollo se produce cuando Akamai dijo que ha observado intentos de exploit iniciales de los servidores potenciales para una falla de seguridad recientemente revelada que impacta el siguiente marco web.JS (CVE -2025‑29927, puntaje CVSS: 9.1).

Una vulnerabilidad de autorización de autorización, una explotación exitosa podría permitir que un atacante sorte las verificaciones de seguridad basadas en el middleware al falsificar un encabezado llamado “X-Middleware-subrequest” que se utiliza para administrar los flujos de solicitudes internos. Esto, a su vez, podría permitir el acceso no autorizado a los recursos de aplicación sensibles, Raphael Silva de Checkmarx dicho.

“Entre las cargas útiles identificadas, una técnica notable implica usar el encabezado X-Middleware-Request con el valor SRC/Middleware: SRC/Middleware: SRC/Middleware: SRC/Middleware: SRC/Middleware”, la compañía de infraestructura web “, la compañía de infraestructura web dicho.

“Este enfoque simula múltiples subrequests internas dentro de una sola solicitud, lo que desencadena la lógica de redirección interna de Next.js, se asemeja mucho a varias disponibles públicamente Exploits de prueba de concepto“

Las divulgaciones también siguen un advertencia Desde Greynoise sobre los intentos de explotación activa registrados con varias vulnerabilidades conocidas en los dispositivos Draytek.

Ciberseguridad

La firma de inteligencia de amenazas dijo que ha visto una actividad en el bancarrojo observada contra los siguientes identificadores CVE-

  • CVE-2020-8515 (Puntuación CVSS: 9.8): una vulnerabilidad de inyección de comando del sistema operativo en múltiples modelos de enrutador Draytek que podrían permitir la ejecución del código remoto como raíz a través de metacáculos de shell a la CGI-bin/mainfunction.cgi URI
  • CVE-2021-20123 (Puntuación CVSS: 7.5) – Una vulnerabilidad local de inclusión de archivos en Draytek VigorConnect que podría permitir que un atacante no autenticado descargue archivos arbitrarios del sistema operativo subyacente con privilegios raíz a través del punto final de descarga de descarga de descarga
  • CVE-2021-20124 (Puntuación CVSS: 7.5) – Una vulnerabilidad local de inclusión de archivos en Draytek VigorConnect que podría permitir que un atacante no autenticado descargue archivos arbitrarios del sistema operativo subyacente con privilegios raíz a través del punto final de WebServlet

Indonesia, Hong Kong y Estados Unidos se han convertido en los principales países de destino del tráfico de ataque para CVE-2020-8515, mientras que Lituania, Estados Unidos y Singapur han sido señalados como parte de los ataques que explotan CVE-2021-20123 y CVE-2021-20124.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Italia-gigante quiere comenzar un nuevo entrenador de estrellas de cuatro primeros en la lista de Juve
Next: Esto es lo que dice Tokio Hotel sobre 7 de sus propias canciones

Related Stories

Sharp Karada Mate Watch: el reloj que quiere contar tus
  • Tecnología

Sharp Karada Mate Watch: el reloj que quiere contar tus calorías sin ingresar tus comidas

teknomers 18 de Haziran de 2026
Mundial 2026: Intego ONE pasa a -50%, el antivirus Mac
  • Tecnología

Mundial 2026: Intego ONE pasa a -50%, el antivirus Mac que también protege tus conexiones en el extranjero

teknomers 18 de Haziran de 2026
Ola de calor sin aire acondicionado: este ventilador de techo
  • Tecnología

Ola de calor sin aire acondicionado: este ventilador de techo conectado está a menos de 105€ en preventa del Prime Day

teknomers 18 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: Cita del día de Prince Philip: ‘Cuando un hombre abre la puerta de un coche para su esposa, es porque…’ Lecciones de vida sobre el amor verdadero, el matrimonio, la caballerosidad, los gestos románticos y las relaciones.

teknomers 18 de Haziran de 2026
  • General

Irán, Ucrania, violencias sexuales… Lo que hay que retener de la entrevista a Emmanuel Macron en Teknomers

teknomers 18 de Haziran de 2026
  • Deporte

Ben Stokes: El capitán de Inglaterra podría regresar para el tercer Test contra Nueva Zelanda

teknomers 18 de Haziran de 2026
  • General

Refrán griego del día: “Una palabra nos libera de todo el peso y el dolor en la vida. Esa palabra es Amor.” Cómo una simple palabra puede ayudar a llevar las cargas más pesadas de la vida.

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.