W platformie Magento 2 w wersjach 2.2 przed 2.2.10 oraz 2.3 przed 2.3.3 (lub 2.3.2-p1) istnieje podatność na XPath entity injection (CWE-91). Atakujący bez żadnego uwierzytelnienia może uzyskać ograniczony dostęp do wewnętrznych danych XML aplikacji.
▸ Pokaż oryginał (EN)
An XPath entity injection vulnerability exists in Magento 2.2 prior to 2.2.10, Magento 2.3 prior to 2.3.3 or 2.3.2-p1. An attacker can craft a GET request to page cache block rendering module that gets passed to XML data processing engine without validation. The crafted key/value GET request data allows an attacker to limited access to underlying XML data.
Podatność występuje w module renderowania bloków cache strony (page cache block rendering module). Moduł ten przyjmuje parametry z żądania GET i przekazuje je bezpośrednio do silnika przetwarzania danych XML bez uprzedniej walidacji. Atakujący może spreparować odpowiednio sformatowane pary klucz/wartość w żądaniu GET, które zostaną zinterpretowane jako wyrażenie XPath, co umożliwia ekstrakcję fragmentów struktury XML dostępnej dla tego modułu.
Atakujący może uzyskać nieuprawniony, ograniczony dostęp do wewnętrznych danych XML aplikacji Magento, co może prowadzić do ujawnienia wrażliwych informacji przechowywanych w strukturach XML.
Należy zaktualizować Magento do wersji 2.2.10, 2.3.3 lub 2.3.2-p1 zgodnie z aktualizacją bezpieczeństwa Magento 2.3.3 i 2.2.10 dostępną pod adresem https://magento.com/security/patches/magento-2.3.3-and-2.2.10-security-update
Magento 2.2 przed wersją 2.2.10 oraz Magento 2.3 przed wersją 2.3.3 lub 2.3.2-p1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMagento
APPMagento2.3.22.2.0 – 2.2.10 (bez)2.3.0 – 2.3.2 (bez)
Powiązane podatności
XML Injection w Magento Commerce umożliwia RCE przez panel admina
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
Magento — OS command injection w module scheduled operations (RCE)
Command Injection w Magento WebAPI umożliwiający RCE
XML Injection w module Widgets Magento umożliwiający RCE