一、 漏洞 CVE-2025-2747 基础信息
漏洞信息
                                        # Kentico Xperience 阶段同步服务器无密码类型身份验证绕过漏洞

## 漏洞概述
Kentico Xperience中的一个认证绕过漏洞允许攻击者通过Staging Sync Server组件的密码处理机制,对类型为None的服务器进行认证绕过。攻击者可以借此控制管理对象。

## 影响版本
此问题影响Xperience版本13.0.178及之前的所有版本。

## 细节
该漏洞存在于Kentico Xperience的Staging Sync Server组件中。攻击者能够利用该组件对类型为None的服务器进行认证绕过,从而获取对管理对象的控制权。

## 影响
成功利用此漏洞后,攻击者可以绕过认证并操控管理对象,可能导致未授权访问和敏感信息泄露等安全问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Kentico Xperience Staging Sync Server None password type authentication bypass
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An authentication bypass vulnerability in Kentico Xperience allows authentication bypass via the Staging Sync Server component password handling for the server defined None type. Authentication bypass allows an attacker to control administrative objects.This issue affects Xperience through 13.0.178.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
使用候选路径或通道进行的认证绕过
来源:美国国家漏洞数据库 NVD
漏洞标题
Kentico Xperience 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Kentico Xperience是Kentico公司的一个数字体验平台。 Kentico Xperience 13.0.178及之前版本存在安全漏洞,该漏洞源于身份验证绕过,可能导致控制管理对象。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-2747 的公开POC
# POC 描述 源链接 神龙链接
1 An authentication bypass vulnerability in Kentico Xperience allows authentication bypass via the Staging Sync Server component password handling for the server defined None type. Authentication bypass allows an attacker to control administrative objects.This issue affects Xperience through 13.0.178. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2747.yaml POC详情
三、漏洞 CVE-2025-2747 的情报信息
四、漏洞 CVE-2025-2747 的评论

暂无评论


发表评论