PT-2025-25745 · Sitecore · Sitecore Experience Manager+1

Piotr Bazydlo

·

Publicado

2025-02-28

·

Atualizado

2025-12-27

·

CVE-2025-34509

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.1 até 10.1.4 rev. 011974 PRE Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.2 Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.3 até 10.3.3 rev. 011967 PRE Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.4 até 10.4.1 rev. 011941 PRE
Descrição O software afetado contém uma conta de usuário embutida no código (hardcoded). Atacantes remotos e não autenticados podem aproveitar essa conta para acessar a API administrativa via HTTP. A conta embutida no código é nomeada 'ServicesAPI' com a senha 'b'. Isso permite uma cadeia de execução remota de código pré-autenticação.
Recomendações Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.1 até 10.1.4 rev. 011974 PRE: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.2: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.3 até 10.3.3 rev. 011967 PRE: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Sitecore Experience Manager (XM) e Experience Platform (XP) versões 10.4 até 10.4.1 rev. 011941 PRE: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00300
CVE-2025-34509

Produtos afetados

Sitecore Experience Manager
Sitecore Experience Platform