位于 /sitecore/shell/api/sitecore/ItemService/GetChildren 的 ItemService API 允许未经身份验证的用户查询 Sitecore 数据库。通过提供有效的项目 GUID 和数据库名称,攻击者可以枚举 Sitecore 实例的内部结构,包括项目、模板和系统配置的敏感信息。
信息泄露: 攻击者利用 CVE-2025-53694 收集目标系统的信息。
Sitecore 已发布此漏洞的补丁。强烈建议升级到最新版本的 Sitecore XP 或应用提供的安全补丁。
[1] Watchtowr Labs. (2025). 偷不走就自己造:Sitecore Experience Platform 缓存投毒导致远程代码执行.