Kentico Xperience Deserialization of Untrusted Data Vulnerability
Kentico 12.0.x의 12.0.15 이전 버전, 11.0.x의 11.0.48 이전 버전, 10.0.x의 10.0.52 이전 버전 및 9.x 버전에서 문제가 발견되었습니다. 보안 헤더 검증 실패로 인해 특수하게 조작된 staging service 요청이 초기 인증을 우회하고 사용자가 제어하는 .NET 객체 입력의 역직렬화를 진행할 수 있었습니다. 이후 이 역직렬화로 인해 Kentico 인스턴스가 호스팅된 서버에서 인증되지 않은 원격 코드 실행이 발생했습니다.
Kentico 12.0.x의 12.0.15 이전 버전, 11.0.x의 11.0.48 이전 버전, 10.0.x의 10.0.52 이전 버전 및 9.x 버전에서 문제가 발견되었습니다. 보안 헤더 검증 실패로 인해 특수하게 조작된 staging service 요청이 초기 인증을 우회하고 사용자가 제어하는 .NET 객체 입력의 역직렬화를 진행할 수 있었습니다. 이후 이 역직렬화로 인해 Kentico 인스턴스가 호스팅된 서버에서 인증되지 않은 원격 코드 실행이 발생했습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
An issue was discovered in Kentico 12.0.x before 12.0.15, 11.0.x before 11.0.48, 10.0.x before 10.0.52, and 9.x versions. Due to a failure to validate security headers, it was possible for a specially crafted request to the staging service to bypass the initial authentication and proceed to deserialize user-controlled .NET object input. This deserialization then led to unauthenticated remote code execution on the server where the Kentico instance was hosted.
영향 제품·버전
제품 Kentico Xperience
영향 버전 Kentico Xperience >= 9.0.0 <= 9.0.51, >= 10.0.0 < 10.0.52, >= 11.0.0 < 11.0.48, >= 12.0.0 < 12.0.15
Kentico Xperience의 현재 전체 버전이 공식 영향 범위(Kentico Xperience >= 9.0.0 <= 9.0.51, >= 10.0.0 < 10.0.52, >= 11.0.0 < 11.0.48, >= 12.0.0 < 12.0.15)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 Kentico Xperience 10.0.52, 11.0.48, 12.0.15 기준을 충족하는지 확인합니다. 이어서 안전하지 않은 역직렬화 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.