
Sitecore Experience Platform (XP)에서 정보 공개로부터 RCE까지
이 저장소는 Sitecore Experience Platform (XP) 버전 10.4.1까지의 중요 취약점 체인에 대한 개념 증명 익스플로잇을 포함합니다.
모든 3가지 익스플로잇은 제 프로필에서 별도로 제공되며,
chain.py파일에는 캐시 오염에서 RCE로 이어지는 체인으로 조율된 3가지 익스플로잇의 로직이 포함되어 있습니다. 아래 언급된cve_2025_5369*.py파일은 중복되어 제거되었습니다.
cve_2025_53694.py: 정보 노출 PoC // 제거됨cve_2025_53693.py: 캐시 오염 PoC // 제거됨cve_2025_53691.py: 역직렬화를 통한 RCE PoC // 제거됨chain.py: 전체 익스플로잇 체인 (모든 CVE)sitecore.yaml: 템플릿, 실제 대상에 대해 검증 또는 테스트되지 않음test.py: 로컬 환경용 테스트 스크립트, 올바른 포트 설정 필요 // 일시적으로 제거됨, 불완전한 탐지python3 exploit.py <target_url>python3 exploit.py <target_url>python3 exploit.py <target_url> --command "<command>"python3 chain.py <target_url> --command "<command>"
nuclei -t sitecore.yaml -u <target_url> 또는 cat targets.txt | nuclei -t sitecore.yaml 실행전체 설명은 여기를 참조하세요
이러한 익스플로잇은 교육 및 연구 목적으로만 제공됩니다. 소유하지 않거나 테스트 권한이 없는 시스템에서는 사용하지 마십시오.