PT-2025-12668 · Kentico · Kentico Xperience
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kentico Xperience até a 13.0.172
Descrição
Existe uma falha de bypass de autenticação no Kentico Xperience. Esta falha ocorre devido ao tratamento inadequado de nomes de usuário SHA1 vazios na autenticação digest dentro do gerenciamento de senhas do Staging Sync Server. A exploração bem-sucedida permite que um invasor contorne a autenticação e obtenha controle de objetos administrativos. Esta falha está sendo ativamente explorada na natureza. A vulnerabilidade afeta o Staging Sync Server e envolve o tratamento de requisições de autenticação. O parâmetro
username no processo de autenticação é vulnerável.Recomendações
Atualize o Kentico Xperience para a versão 13.0.173 ou 13.0.178.
Caso a atualização não seja possível imediatamente, desative o Staging Service para mitigar o risco.
Exploit
Correção
LPE
Authentication Bypass Using an Alternate Path or Channel
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kentico Xperience