
Divulgação de Informações na API ItemService com um usuário anônimo restrito, levando à exposição de chaves de cache usando uma abordagem de força bruta
A API ItemService, acessível em /sitecore/shell/api/sitecore/ItemService/GetChildren, permite que usuários não autenticados consultem o banco de dados do Sitecore. Ao fornecer um GUID de item válido e um nome de banco de dados, um invasor pode enumerar a estrutura interna da instância do Sitecore, incluindo informações sensíveis sobre itens, modelos e configuração do sistema.
Divulgação de Informações: O invasor usa a CVE-2025-53694 para coletar informações sobre o sistema alvo.
A Sitecore lançou patches para esta vulnerabilidade. É altamente recomendável atualizar para a versão mais recente do Sitecore XP ou aplicar os patches de segurança fornecidos.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.