SAP Commerce Cloud zawiera krytyczną podatność na niebezpieczną deserializację w rozszerzeniu virtualjdbc, umożliwiającą zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla systemów e-commerce opartych na platformie SAP Hybris.
▸ Pokaż oryginał (EN)
Due to unsafe deserialization used in SAP Commerce Cloud (virtualjdbc extension), versions 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, it is possible to execute arbitrary code on a target machine with 'Hybris' user rights, resulting in Code Injection.
Rozszerzenie virtualjdbc w SAP Commerce Cloud deserializuje dane wejściowe w sposób nienadzorowany (unsafe deserialization), bez weryfikacji integralności lub typu deserializowanych obiektów. Atakujący może przesłać spreparowany, złośliwy payload do podatnego endpointu, który po deserializacji zostanie wykonany jako kod na serwerze docelowym. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień po stronie atakującego.
Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze z uprawnieniami konta 'Hybris', co może prowadzić do pełnego przejęcia systemu, wycieku danych, modyfikacji konfiguracji platformy handlowej lub dalszego lateral movement w sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z SAP Security Note 2786035 (dostępna w SAP Support Launchpad). Zaleca się niezwłoczne wdrożenie poprawki, a do czasu jej aplikacji — ograniczenie dostępu sieciowego do podatnych endpointów virtualjdbc poprzez reguły firewall.
SAP Commerce Cloud (rozszerzenie virtualjdbc) w wersjach: 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Organizacje korzystające z SAP Commerce Cloud powinny traktować wdrożenie patcha jako działanie priorytetowe.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Commerce Cloud
APPSap1808181119056.46.56.66.7
CISA KEV — szczegółyi
- Dostawcai
- SAP
- Produkti
- Commerce Cloud
- Data dodania do KEVi
- 30 września 2024
- Termin remediation (USA)i
- 21 października 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
SAP Commerce Cloud (wcześniej znane jako Hybris) zawiera lukę w deserializacji niezaufanych danych w rozszerzeniu mediaconversion i virtualjdbc, która umożliwia code injection.
▸ Pokaż oryginał (EN)
SAP Commerce Cloud (formerly known as Hybris) contains a deserialization of untrusted data vulnerability within the mediaconversion and virtualjdbc extension that allows for code injection.
Powiązane podatności
SAP Commerce Cloud — brak walidacji XML w REST API (XXE)
Some OCC API endpoints in SAP Commerce Cloud allows Personally Identifiable Information (PII) data, such as pa...
In SAP Commerce Cloud - versions HY_COM 1905, HY_COM 2005, HY_COM2105, HY_COM 2011, HY_COM 2205, COM_CLOUD 221...
SAP Commerce Cloud may accept an empty passphrase for user ID and passphrase authentication, allowing users to...
SAP Commerce Cloud (Mediaconversion Extension), versions 6.4, 6.5, 6.6, 6.7, 1808, 1811, 1905, allows an authe...