CVE-2019-10068
Vulnerabilità di deserializzazione di dati non attendibili in Kentico Xperience
- Pubblicato
- 26 mar 2019
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 mar 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
È stato scoperto un problema nelle versioni di Kentico 12.0.x precedenti alla 12.0.15, 11.0.x precedenti alla 11.0.48, 10.0.x precedenti alla 10.0.52 e nelle versioni 9.x. A causa della mancata convalida delle intestazioni di sicurezza, una richiesta appositamente predisposta al servizio di staging poteva aggirare l'autenticazione iniziale e procedere alla deserializzazione di input di oggetti .NET controllati dall'utente. Questa deserializzazione ha poi portato all'esecuzione remota di codice senza autenticazione sul server in cui era ospitata l'istanza Kentico.
Fonti
1Proof-of-concept exploit per CVE-2019-10068, una RCE da deserializzazione in Kentico CMS, che carica una web shell per l'esecuzione remota di comandi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.