Lỗ hổng nguy hiểm của Sitecore CMS cho phép thực thi mã từ xa

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Chuỗi lỗ hổng trên nền tảng Sitecore Experience Platform (XP), hệ thống quản lý nội dung - CMS phổ biến, được sử dụng bởi hơn 22.000 tổ chức toàn cầu vừa được công bố. Chuỗi lỗ hổng này cho phép kẻ tấn công từ xa làm thay đổi nội dung cache, thu thập thông tin nhạy cảm và cuối cùng là thực thi mã độc, dẫn đến toàn quyền kiểm soát hệ thống, ngay cả khi đã được vá trước đó.
Sitecore được áp dụng rộng rãi trong nhiều ngành công nghiệp như ngân hàng, bán lẻ, du lịch… Các lỗi này ảnh hưởng đến phiên bản Sitecore XP 10.4.1 và các phiên bản tương đương của Experience Manager (XM).

Ba lỗ hổng chính được xác định:
  • CVE‑2025‑53693: HTML Cache Poisoning thông qua cơ chế phản chiếu (reflection) không an toàn, kẻ tấn công có thể tiêm mã HTML độc hại vào bộ nhớ đệm (cache) của Sitecore mà không cần xác thực.
  • CVE‑2025‑53694: Lộ thông tin qua ItemService API kẻ tấn công có thể liệt kê các khóa cache, cấu hình và template hệ thống, giúp tăng độ chính xác cho các cuộc tấn công cache poisoning.
  • CVE‑2025‑53691: Remote Code Execution (RCE) lỗ hổng phân tích dữ liệu (deserialization) không an toàn cho phép thực thi mã từ xa khi hệ thống xử lý mã base64 độc hại embedded trong iframe.
1756956628450.png
Chuỗi tấn công diễn ra theo 3 bước:
  1. Tiêm mã HTML độc hại (cache poisoning) qua phản chiếu không an toàn.
  2. Lấy thông tin cấu hình hệ thống qua ItemService để định vị đúng mục tiêu cache.
  3. Thực thi mã từ xa (RCE) thông qua lỗ hổng deserialization, kẻ tấn công có thể chiếm quyền điều khiển server hoàn toàn.
Độ nguy hiểm & phạm vi ảnh hưởng:
  • Điểm CVSS cao: RCE được đánh giá mức 8.8 (cao), còn lộ thông tin là 7.5
  • Phạm vi cực lớn: Hơn 22.000 hệ thống Sitecore bị ảnh hưởng và thời gian vá đã diễn ra từ tháng 6-7/2025
  • Chuỗi tấn công cho thấy mọi hệ thống, kể cả đã vá, vẫn có thể bị tấn công nếu không được áp dụng đầy đủ biện pháp phòng ngừa.
Ảnh hưởng với người dùng & tổ chức
  • Rủi ro cực kỳ nghiêm trọng: Từ việc thay đổi nội dung web, chèn mã độc, đến xâm nhập toàn diện, đánh cắp dữ liệu, thậm chí phá hoại hệ thống.
  • Đối tượng bị ảnh hưởng: Các tổ chức sử dụng Sitecore XP/XM từ doanh nghiệp lớn tới các trang báo, dịch vụ tài chính, du lịch, thương mại điện tử…
Các điểm kỹ thuật cần lưu ý thêm
  • Input validation yếu kém khi xử lý parameters nội bộ hiển thị qua reflection.
  • Deserialization không kiểm soát cho phép chạy mã không tin cậy qua BinaryFormatter.
  • API công khai giúp kẻ tấn công dễ dàng xác định mục tiêu.
Giải pháp khuyến nghị cho người dùng:
  • Cập nhật vá ngay lập tức: áp dụng bản vá tháng 6-7/2025 từ Sitecore.
  • Kiểm tra và giới hạn truy cập ItemService API, tránh để lộ thông tin qua mạng công khai.
  • Tắt hoặc chuyển cơ chế deserialization sang phương pháp an toàn hơn, kiểm soát dữ liệu đầu vào.
  • Theo dõi và giám sát hành vi bất thường, đặt cảnh báo cho các request đến cache và active content.
  • Thực hiện kiểm tra không phá hủy (NDA) và kiểm thử xã hội hóa (pen-test) cho các hệ thống đã cập nhật.
Nếu bạn đang sử dụng Sitecore XP/XM, đây chính là lúc cần hành động: Vá, kiểm tra API, giám sát và đảm bảo hệ thống của bạn không trở thành mục tiêu dễ bị tấn công.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 351
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back