
Раскрытие информации в ItemService API при ограниченном анонимном пользователе, приводящее к раскрытию ключей кэша с помощью метода перебора.
API ItemService, доступный по адресу /sitecore/shell/api/sitecore/ItemService/GetChildren, позволяет неаутентифицированным пользователям выполнять запросы к базе данных Sitecore. Предоставив действительный GUID элемента и имя базы данных, злоумышленник может перечислить внутреннюю структуру экземпляра Sitecore, включая конфиденциальную информацию об элементах, шаблонах и системной конфигурации.
Раскрытие информации: Злоумышленник использует CVE-2025-53694 для сбора информации о целевой системе.
Компания Sitecore выпустила исправления для этой уязвимости. Настоятельно рекомендуется обновиться до последней версии Sitecore XP или применить предоставленные исправления безопасности.
[1] Watchtowr Labs. (2025). Кэшируй меня, если сможешь: отравление кэша Sitecore Experience Platform вплоть до RCE.