Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan a continuación.
  • Tecnología

CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan a continuación.

teknomers 27 de Mart de 2025 (Last updated: 27 de Mart de 2025) 4 minutes read
CISA advierte sobre fallas de Sitecore RCE; Exploits activos presionan


27 de marzo de 2025Ravie LakshmananVulnerabilidad / inteligencia de amenazas

La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) tiene agregado Dos defectos de seguridad de seis años que impactan la plataforma de experiencia y experiencia de Sitecore (XP) a sus vulnerabilidades explotadas conocidas (Kev) catálogo, basado en evidencia de explotación activa.

Las vulnerabilidades se enumeran a continuación –

  • CVE-2019-9874 (Puntuación CVSS: 9.8): una vulnerabilidad de deserialización en el módulo Sitecore.security.anticsRF que permite a un atacante no autenticado ejecutar código arbitrario enviando un objeto .NET serializado en el parámetro HTTP post
  • CVE-2019-9875 (Puntuación CVSS: 8.8) – Una vulnerabilidad de deserialización en el módulo de Sitecore.security.anticsrf que permite a un atacante autenticado ejecutar un código arbitrario enviando un objeto .NET serializado en el parámetro post

Actualmente no hay detalles sobre cómo se están armando los defectos en la naturaleza y por quién, aunque Sitecore en una actualización compartida el 30 de marzo de 2020, dicho Se hizo “consciente de la explotación activa” de CVE-2019-9874. La empresa No menciona de CVE-2019-9875 siendo explotado.

Ciberseguridad

A la luz de la explotación activa, las agencias federales deben aplicar los parches necesarios antes del 16 de abril de 2025 para asegurar sus redes.

El desarrollo se produce cuando Akamai dijo que ha observado intentos de exploit iniciales de los servidores potenciales para una falla de seguridad recientemente revelada que impacta el siguiente marco web.JS (CVE -2025‑29927, puntaje CVSS: 9.1).

Una vulnerabilidad de autorización de autorización, una explotación exitosa podría permitir que un atacante sorte las verificaciones de seguridad basadas en el middleware al falsificar un encabezado llamado “X-Middleware-subrequest” que se utiliza para administrar los flujos de solicitudes internos. Esto, a su vez, podría permitir el acceso no autorizado a los recursos de aplicación sensibles, Raphael Silva de Checkmarx dicho.

“Entre las cargas útiles identificadas, una técnica notable implica usar el encabezado X-Middleware-Request con el valor SRC/Middleware: SRC/Middleware: SRC/Middleware: SRC/Middleware: SRC/Middleware”, la compañía de infraestructura web “, la compañía de infraestructura web dicho.

“Este enfoque simula múltiples subrequests internas dentro de una sola solicitud, lo que desencadena la lógica de redirección interna de Next.js, se asemeja mucho a varias disponibles públicamente Exploits de prueba de concepto“

Las divulgaciones también siguen un advertencia Desde Greynoise sobre los intentos de explotación activa registrados con varias vulnerabilidades conocidas en los dispositivos Draytek.

Ciberseguridad

La firma de inteligencia de amenazas dijo que ha visto una actividad en el bancarrojo observada contra los siguientes identificadores CVE-

  • CVE-2020-8515 (Puntuación CVSS: 9.8): una vulnerabilidad de inyección de comando del sistema operativo en múltiples modelos de enrutador Draytek que podrían permitir la ejecución del código remoto como raíz a través de metacáculos de shell a la CGI-bin/mainfunction.cgi URI
  • CVE-2021-20123 (Puntuación CVSS: 7.5) – Una vulnerabilidad local de inclusión de archivos en Draytek VigorConnect que podría permitir que un atacante no autenticado descargue archivos arbitrarios del sistema operativo subyacente con privilegios raíz a través del punto final de descarga de descarga de descarga
  • CVE-2021-20124 (Puntuación CVSS: 7.5) – Una vulnerabilidad local de inclusión de archivos en Draytek VigorConnect que podría permitir que un atacante no autenticado descargue archivos arbitrarios del sistema operativo subyacente con privilegios raíz a través del punto final de WebServlet

Indonesia, Hong Kong y Estados Unidos se han convertido en los principales países de destino del tráfico de ataque para CVE-2020-8515, mientras que Lituania, Estados Unidos y Singapur han sido señalados como parte de los ataques que explotan CVE-2021-20123 y CVE-2021-20124.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Italia-gigante quiere comenzar un nuevo entrenador de estrellas de cuatro primeros en la lista de Juve
Next: Esto es lo que dice Tokio Hotel sobre 7 de sus propias canciones

Related Stories

Ola de calor sin aire acondicionado: este ventilador de techo
  • Tecnología

Ola de calor sin aire acondicionado: este ventilador de techo conectado está a menos de 105€ en preventa del Prime Day

teknomers 18 de Haziran de 2026
WhatsApp se prepara para la llegada de mensajes que solo
  • Tecnología

WhatsApp se prepara para la llegada de mensajes que solo pueden leerse una vez

teknomers 18 de Haziran de 2026
Del cloud gaming a la IA, Shadow quiere ofrecer la
  • Tecnología

Del cloud gaming a la IA, Shadow quiere ofrecer la potencia de cálculo que falta a las empresas europeas

teknomers 18 de Haziran de 2026

You May Have Missed

  • General

« Solo hay zonas de difuminado »: en Irán, 60 días para desactivar la amenaza nuclear

teknomers 18 de Haziran de 2026
  • General

La psicología de verificar las cerraduras antes de dormir: La psicología dice que las personas que revisan dos o tres veces si han apagado la estufa de gas o cerrado las puertas antes de dormir no tienen TOC, simplemente intentan crear certeza antes del descanso.

teknomers 18 de Haziran de 2026
  • Deporte

Inglaterra vs Nueva Zelanda 2º Test: Los mejores momentos de Emilio Gay y su medio siglo

teknomers 18 de Haziran de 2026
  • Cultura

Nicolas Demorand: vivir la bipolaridad bajo la mirada del público

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.