Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

UNC3886 vinculado a China apunta al sector de telecomunicaciones de Singapur con ciberespionaje

Discord introducirá la verificación de edad para acceso completo a la plataforma el próximo mes

Convertir la biomasa lignocelulósica en combustible sostenible para el transporte

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La contraseña «B» dura de Sitecore XP plantea los principales riesgos de RCE en las implementaciones empresariales
Identidad

La contraseña «B» dura de Sitecore XP plantea los principales riesgos de RCE en las implementaciones empresariales

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 17, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

17 de junio de 2025Ravi LakshmananVulnerabilidades/software empresarial

Contraseña de Sitecore XP

Los investigadores de seguridad cibernética han revelado tres fallas de seguridad en la popular plataforma de experiencia Sitecore (XP), que puede estar encadenada para lograr la ejecución de código remoto previamente reconocido.

Sitecore Experience Platform es un software orientado a la empresa que proporciona a los usuarios herramientas para la gestión de contenido, marketing digital y análisis e informes.

La lista de vulnerabilidades que aún no se han asignado es:

Después de usar credenciales codificadas, la ejecución del código remoto después de pasar por la traversal de la ruta, la extensión de Sitecore PowerShell

Ciberseguridad

El investigador de WatchToWr Labs Piotr Bazydlo dijo que la cuenta de usuario predeterminada, «Sitecore \ Servicesapi», tiene una contraseña de carácter único que está codificada en «B».

Aunque el usuario no tiene los roles y privilegios asignados en Sitecore, la compañía de gestión de superficie de Attack ha descubierto que puede usar alternativamente el punto final de la API «/Sitecore/Admin» para iniciar sesión como «Sitecore \ Servicesapi» y recuperar una cookie de sesión válida para el usuario.

«No puede acceder a la ‘Aplicación Sitecore’ (si se define una parte significativa de la función), pero ServicesApi no se le asigna un rol, pero (1) accede a muchas API, (2) pasar por las reglas de autenticación de IIS y accede a algunos puntos finales directamente», explicó Bazydlo.

Esto abre la puerta a la ejecución del código remoto a través de una vulnerabilidad con el deslizamiento ZIP, lo que le permite cargar archivos ZIP especialmente creados a través de «/sitecore/shell/application/dialogs/upload/upload2.aspx».

Toda la secuencia de acciones se muestra a continuación –

«Sitecore \ ServicesApi» Acceso de usuario de la carga 2.aspx Se autentica para cargar archivos ZIP. Esto incluye el shell web llamado /\/…/.

La tercera vulnerabilidad se relaciona con la falla de carga de archivo ilimitado en la extensión de PowerShell. Esto también se usa como un usuario de «Sitecore \ Servicesapi», y es «/Sitecore%20Modules/Shell/powershell/uploadfile/powershelluploadfile2.aspxx»

WatchToWr señaló que las contraseñas codificadas se originan desde el instalador Sitecore, que importa bases de datos de usuarios preconfiguradas con la contraseña ServiceApi establecida en «B». La compañía dijo que el cambio ha lanzado la versión 10.1.

Ciberseguridad

Esto también significa que solo funciona si el usuario instala Sitecore usando la versión del instalador ≥10.1. Los usuarios pueden no verse afectados si ejecutan una versión antes de 10.1, y se actualizan a una versión nueva y vulnerable, suponiendo que la base de datos anterior se haya migrado desde entonces.

Debido a que los defectos divulgados previamente en Sitecore XP se explotan activamente en la naturaleza (CVE-2019-9874 y CVE-2019-9875), es esencial que los usuarios aún apliquen los últimos parches para proteger contra posibles amenazas cibernéticas.

«Por defecto, versiones recientes de Sitecore enviadas con usuarios con una contraseña de codificación de ‘B’. Es 2025 y no puedo creer que todavía tengamos que decir esto, pero eso es algo muy malo», dijo el CEO y fundador de Watchtowr, Benjamin Harris, a Hacker News en un comunicado.

«Sitecore se despliega en miles de entornos, incluidos bancos, aerolíneas y compañías globales, por lo que el radio de explosión aquí es grande. No, esto no es teórico. Se ejecuta de extremo a extremo. Si está ejecutando Sitecore, si no es peor que esto, hará trucos y parches justo antes de que el atacante revierta el motor.

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleCómo proteger su copia de seguridad
Next Article Cheltenham Playhouse ha asegurado una línea de vida de £ 50,000 para proteger el futuro
corp@blsindustriaytecnologia.com
  • Website

Related Posts

UNC3886 vinculado a China apunta al sector de telecomunicaciones de Singapur con ciberespionaje

febrero 9, 2026

SolarWinds Web Help Desk explotado por RCE en un ataque de varias etapas contra servidores públicos

febrero 9, 2026

AI Skill Malware, 31Tbps DDoS, Notepad++ Hack, LLM Backdoors and More

febrero 9, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

UNC3886 vinculado a China apunta al sector de telecomunicaciones de Singapur con ciberespionaje

Discord introducirá la verificación de edad para acceso completo a la plataforma el próximo mes

Convertir la biomasa lignocelulósica en combustible sostenible para el transporte

Cumbre de fundadores de TechCrunch 2026 | TechCrunch

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.