
प्रतिबंधित अनाम उपयोगकर्ता के साथ ItemService API में सूचना प्रकटीकरण, जिससे ब्रूट-फोर्स दृष्टिकोण का उपयोग करके कैश कुंजियों का अनावरण होता है।
/sitecore/shell/api/sitecore/ItemService/GetChildren पर उपलब्ध ItemService API, बिना प्रमाणीकरण वाले उपयोगकर्ताओं को Sitecore डेटाबेस क्वेरी करने की अनुमति देता है। एक मान्य आइटम GUID और डेटाबेस नाम प्रदान करके, एक हमलावर Sitecore इंस्टेंस की आंतरिक संरचना को सूचीबद्ध कर सकता है, जिसमें आइटम, टेम्पलेट और सिस्टम कॉन्फ़िगरेशन के बारे में संवेदनशील जानकारी शामिल है।
सूचना प्रकटीकरण: हमलावर लक्ष्य सिस्टम के बारे में जानकारी एकत्र करने के लिए CVE-2025-53694 का उपयोग करता है।
Sitecore ने इस भेद्यता के लिए पैच जारी किए हैं। Sitecore XP के नवीनतम संस्करण में अपग्रेड करने या प्रदान किए गए सुरक्षा पैच लागू करने की दृढ़ता से अनुशंसा की जाती है।
[1] Watchtowr Labs. (2025). कैश मी इफ यू कैन: Sitecore एक्सपीरियंस प्लेटफ़ॉर्म कैश पॉइज़निंग से RCE तक.