
안전하지 않은 역직렬화를 통한 원격 코드 실행 (RCE)
AjaxScriptManager의 동일한 리플렉션 메커니즘을 사용하여 ProcessSerializedData 메서드를 호출할 수 있습니다. 이 메서드는 안전하지 않은 BinaryFormatter를 사용하여 제공된 페이로드를 역직렬화하므로 RCE로 이어집니다. 공격자는 악의적인 직렬화된 개체를 제작하여 서버에서 임의의 명령을 실행할 수 있습니다.
원격 코드 실행: 공격자는 CVE-2025-53691을 사용하여 서버에서 임의의 코드를 실행합니다.
Sitecore는 이 취약점에 대한 패치를 발표했습니다. 최신 버전의 Sitecore XP로 업그레이드하거나 제공된 보안 패치를 적용하는 것을 강력히 권장합니다.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.