CVE-2021-42237
Sitecore XP रिमोट कमांड निष्पादन भेद्यता
- प्रकाशित
- 5 नव॰ 2021
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Sitecore XP 7.5 Initial Release से Sitecore XP 8.2 Update-7 असुरक्षित डिसीरियलाइज़ेशन (insecure deserialization) हमले के प्रति संवेदनशील है, जिसके माध्यम से मशीन पर रिमोट कमांड निष्पादन (remote command execution) प्राप्त करना संभव है। इस भेद्यता का शोषण करने के लिए किसी प्रमाणीकरण या विशेष कॉन्फ़िगरेशन की आवश्यकता नहीं होती है।
स्रोत
4- SiteCore-RCE-Detectionस्कैनर
पायथन स्क्रिप्ट जो कमजोर Report.ashx एंडपॉइंट्स की जांच करके और HTTP प्रतिक्रियाओं का विश्लेषण करके Sitecore Experience Platform प्री-ऑथ RCE (CVE-2021-42237) का पता लगाती है।
CVE-2021-42237 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक Sitecore RCE भेद्यता, जो क्राफ्टेड XML पेलोड के माध्यम से कमांड निष्पादन प्रदर्शित करती है।
- CVE-2021-42237-SiteCore-XPएक्सप्लॉइट
SiteCore XP को लक्षित करने वाले CVE-2021-42237 के लिए स्वचालित शोषण उपकरण। एक फ़ाइल से लक्ष्य URL पढ़ता है और आउट-ऑफ-बैंड डिटेक्शन के लिए DNSLog का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।