# Sitecore XM和XP硬编码的凭证
## 概述
Sitecore Experience Manager (XM) 和 Experience Platform (XP) 的某些版本中存在一个硬编码的用户账户。未经过身份验证的远程攻击者可以利用此账户通过HTTP访问管理员API。
## 影响版本
- 10.1 到 10.1.4 rev. 011974 PRE
- 10.2 的所有版本
- 10.3 到 10.3.3 rev. 011967 PRE
- 10.4 到 10.4.1 rev. 011941 PRE
## 细节
硬编码的用户账户可以在上述版本中找到。攻击者若利用这个账户,可无需身份验证即可远程访问系统中的管理员API。
## 影响
此漏洞使攻击者能够绕过正常的认证机制,通过HTTP访问敏感的管理员API,可能导致系统被非法访问和潜在的数据泄露。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Sitecore Experience Manager (XM) and Experience Platform (XP) versions 10.1 to 10.1.4 rev. 011974 PRE, all versions of 10.2, 10.3 to 10.3.3 rev. 011967 PRE, and 10.4 to 10.4.1 rev. 011941 PRE contain a hardcoded user account. Unauthenticated and remote attackers can use this account to access administrative API over HTTP. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-34509.yaml | POC详情 |
标题: Is b For Backdoor? Pre-Auth RCE Chain In Sitecore Experience Platform -- 🔗来源链接
标签: third-party-advisory exploit technical-description
暂无评论