Podatność w skrypcie backend/Login/load/ platformy Shopware umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnego kodu (RCE). Krytyczny poziom CVSS 9.8 oznacza, że atak nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The backend/Login/load/ script in Shopware before 5.1.5 allows remote attackers to execute arbitrary code.
Atakujący wysyła specjalnie spreparowane żądanie sieciowe do endpointu backend/Login/load/ w aplikacji Shopware. Brak odpowiedniej walidacji danych wejściowych (CWE-20) pozwala na przekazanie złośliwego payload, który jest następnie wykonywany po stronie serwera. Podatność jest dostępna zdalnie bez uwierzytelnienia, co czyni ją szczególnie niebezpieczną.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczyt i modyfikację danych oraz instalację złośliwego oprogramowania. Możliwe jest całkowite przejęcie systemu z poziomem uprawnień procesu webowego.
Należy zaktualizować Shopware do wersji 5.1.5 lub nowszej. Poprawka dostępna jest również w repozytorium GitHub producenta (commit d73e9031a5b2ab6e918eb86d1e2b2e873cd3558d). Do czasu aktualizacji zaleca się ograniczenie dostępu do ścieżki backend/ na poziomie firewall lub serwera WWW.
Shopware w wersjach wcześniejszych niż 5.1.5
Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/136781/Shopware-Remote-Code-Execution.html), co zwiększa ryzyko wykorzystania podatności na niezałatanych instalacjach.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HShopware
APPShopware≤ 5.1.4
Powiązane podatności
SQL injection w API wyszukiwania Shopware przez pole 'name' agregacji
Shopware: RCE przez wykonanie dowolnego kodu PHP w filtrach Twig
Shopware Store-API — wyciek informacji (information disclosure)
Shopware is an open commerce platform. Prior to 6.7.8.1 and 6.6.10.15, an insufficient check on the filter typ...
Shopware is an open commerce platform. Prior to 6.6.10.15 and 6.7.8.1, a vulnerability in the Shopware app reg...