
असुरक्षित प्रतिबिंबों के माध्यम से HTML कैश विषाक्तता
/-/xaml/ पर स्थित XAML हैंडलर कई नियंत्रणों को उजागर करता है जिन्हें प्रमाणीकरण के बिना एक्सेस किया जा सकता है। इन नियंत्रणों के भीतर AjaxScriptManager रिफ्लेक्शन के माध्यम से विधियों के निष्पादन की अनुमति देता है। AddToCache विधि का दुरुपयोग करके Sitecore कैश में मनमाना HTML सामग्री इंजेक्ट की जा सकती है, जिसे बाद में एप्लिकेशन के अन्य भागों में प्रस्तुत किया जा सकता है।
कैश पॉइज़निंग: हमलावर CVE-2025-53693 का उपयोग करके कैश में एक दुर्भावनापूर्ण पेलोड डालता है।
Sitecore ने इस भेद्यता के लिए पैच जारी किए हैं। Sitecore XP के नवीनतम संस्करण में अपग्रेड करने या प्रदान किए गए सुरक्षा पैच लागू करने की दृढ़ता से अनुशंसा की जाती है।
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.