CVE-2021-47712CVE-2021-47712是Kentico Xperience中的一个高危密码学漏洞,CVSS评分达到7.5分。该漏洞源于Kentico Xperience在处理URL哈希值时存在的安全缺陷,允许未经认证的攻击者通过现有的哈希机制潜在地操纵URL哈希值。攻击者可以利用这一漏洞实施哈希长度扩展攻击、重放攻击或绕过某些安全验证机制。由于该漏洞无需用户交互且可通过网络远程利用,对使用Kentico Xperience的企业构成严重安全威胁。漏洞已被官方确认并于2025年12月18日披露,官方已发布热修复补丁以引入额外的安全层来防止哈希值重用和潜在利用。
该密码学漏洞存在于Kentico Xperience的URL哈希处理机制中。具体而言,系统在生成和验证URL哈希值时缺乏足够的安全防护,攻击者可以利用哈希长度扩展攻击(Length Extension Attack)技术,通过已知哈希值和原始消息长度,推导出新的有效哈希值而无需知道实际的密钥。漏洞核心问题包括:1)系统使用不安全的哈希算法或实现方式;2)缺少对哈希值来源的充分验证;3)未实施哈希值一次性使用机制(nonce);4)缺少时间戳或过期机制防止重放攻击。攻击者可以通过构造特制的URL请求,利用现有哈希值生成新的合法请求,绕过认证或授权检查,实施未授权访问或数据窃取等恶意操作。