CVE-2025-53690 – Sitecore Experience Manager (XM), Sitecore Experience Platform (XP): Deserialisierung nicht vertrauenswürdiger Daten, die zu Code-Injektion führt

CVE-2025-53690 ist eine kritische Zero-Day-Schwachstelle, die Sitecore betrifft, eine .NET-basierte Digital Experience Platform (DXP), die häufig für Unternehmenswebsites, Content-Management und Kundenbindung eingesetzt wird.

Zu den betroffenen Hauptprodukten von Sitecore gehören:

  • Experience Manager (XM): Content-Management und Personalisierung.
  • Experience Platform (XP): Kombiniert CMS mit Marketing-Automatisierung und Analysen.
  • Experience Commerce (XC): E-Commerce-Funktionen, integriert mit Inhalten und Marketing.
  • Managed Cloud: Sitecores verwalteter Cloud-Service für Unternehmenskunden.
ProduktSitecore
Datum09.09.2025 13:16:16

Technische Zusammenfassung

CVE-2025-53690 ist eine ViewState-Deserialisierungsschwachstelle in Sitecore-Produkten, die durch die Verwendung statischer und öffentlich bekannter ASP.NET-Machine-Keys verursacht wird.

Diese Schlüssel wurden in Sitecore-Bereitstellungsleitfäden vor 2017 veröffentlicht. ViewState ist ein ASP.NET-Mechanismus, der den Status von Webformularen zwischen Client und Server beibehält. Wenn Machine-Keys vorhersehbar oder bekannt sind, können Angreifer bösartige ViewState-Payloads erstellen, die nach der Deserialisierung beliebigen Code auf dem Server ausführen.

Empfehlungen

  1. ASP.NET-Machine-Keys sofort rotieren: Ersetzen Sie alle Beispiel- oder statischen Machine-Keys in der Datei web.config durch neue, zufällig generierte und eindeutige Schlüssel.
  2. Verschlüsselungsebene hinzufügen: Verschlüsseln Sie alle im Klartext vorliegenden Geheimnisse innerhalb der Datei web.config.
  3. Zugriffsbeschränkung: Beschränken Sie den Zugriff auf die Datei web.config ausschließlich auf Anwendungsadministratoren.

[Callforaction-THREAT-Footer]

Leave a Reply

Your email address will not be published. Required fields are marked *