Sitecore Experience Manager (XM) 和 Sitecore Experience Platform (XP) 中存在不受信任数据反序列化漏洞,允许代码注入。此漏洞影响 Experience Manager (XM):至 9.0 版本;Experience Platform (XP):至 9.0 版本。
该 Nuclei 模板获取 sitecore.version.xml,从响应体中提取版本号的前两位数字,构造成 major.minor 格式的字符串,并在页面返回 200、包含“Sitecore Corporation”且版本号小于等于 9.0 时进行匹配。
nuclei -u https://yourHost.com -t template.yaml
自行承担使用风险,若您对不拥有或未获得扫描许可的基础设施进行非法活动,本人概不负责。
如有任何疑问,欢迎通过 Signal 联系我。