آسیب‌پذیری‌های Sitecore،  Next.js و دستگاه‌های DrayTek تحت اکسپلویت فعال هستند

security news

CISA بر اساس شواهدی مبنی بر اکسپلویت فعال، دو آسیب‌پذیری شش‌ ساله در Sitecore CMS و Experience Platform (XP) را به فهرست آسیب‌پذیری‌های شناخته‌شده ( KEV)  افزود.

  • CVE-2019-9874 (امتیاز 9.8): آسیب‌پذیری سریال‌زدایی در ماژول Sitecore.Security.AntiCSRF که به نفوذگر غیرمجاز امکان اجرای کد دلخواه را از طریق ارسال شیء NET. سریال‌ شده در پارامتر CSRFTOKEN __ در درخواست HTTP POST می‌دهد.
  • CVE-2019-9875 (امتیاز 8.8): آسیب‌پذیری سریال‌زدایی در همان ماژول که به عامل تهدید احراز هویت‌ شده امکان اجرای کد دلخواه را از طریق پارامتر CSRFTOKEN __ می‌دهد.

هم زمان، Akamai گزارش داد که نفوذگران در حال اسکن و بررسی سرورهای آسیب‌پذیر برای اکسپلویت از نقص جدید با شناسه CVE-2025-29927 (امتیاز 9.1) در فریمورک وب Next.js هستند. نقص عبور از احراز هویت که به نفوذگر امکان می‌دهد کنترل‌های امنیتی مبتنی بر middleware را با جعل، از هدر خاصی عبور کند. افزون بر این، GreyNoise از فعالیت‌های مخرب گسترده علیه آسیب‌پذیری‌های شناخته‌ شده در دستگاه‌های DrayTek خبر داد.

  • CVE-2020-8515 (امتیاز 9.8): آسیب‌پذیری تزریق فرمان در چندین مدل روتر DrayTek
  • CVE-2021-20123 (امتیاز 7.5): آسیب‌پذیری درج فایل محلی در DrayTek VigorConnect
  • CVE-2021-20124 (امتیاز 7.5): آسیب‌پذیری درج فایل محلی در DrayTek VigorConnect

https://thehackernews.com/2025/03/cisa-flags-two-six-year-old-sitecore.html