
Divulgation d'informations dans l'API ItemService avec un utilisateur anonyme restreint, conduisant à l'exposition des clés de cache via une approche par force brute
L'API ItemService, accessible à /sitecore/shell/api/sitecore/ItemService/GetChildren, permet aux utilisateurs non authentifiés d'interroger la base de données Sitecore. En fournissant un GUID d'élément valide et un nom de base de données, un attaquant peut énumérer la structure interne de l'instance Sitecore, y compris les informations sensibles sur les éléments, les modèles et la configuration système.
Divulgation d'informations : L'attaquant utilise CVE-2025-53694 pour recueillir des informations sur le système cible.
Sitecore a publié des correctifs pour cette vulnérabilité. Il est fortement recommandé de mettre à niveau vers la dernière version de Sitecore XP ou d'appliquer les correctifs de sécurité fournis.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.