CRITICAL✓ PATCH🇬🇧 English

CVE-2019-8158

XPath injection w Magento 2 — nieautoryzowany dostęp do danych XML

CVSS 9.8v3.1pub. 2019-11-06upd. 2024-11-21

W platformie Magento 2 w wersjach 2.2 przed 2.2.10 oraz 2.3 przed 2.3.3 (lub 2.3.2-p1) istnieje podatność na XPath entity injection (CWE-91). Atakujący bez żadnego uwierzytelnienia może uzyskać ograniczony dostęp do wewnętrznych danych XML aplikacji.

Pokaż oryginał (EN)

An XPath entity injection vulnerability exists in Magento 2.2 prior to 2.2.10, Magento 2.3 prior to 2.3.3 or 2.3.2-p1. An attacker can craft a GET request to page cache block rendering module that gets passed to XML data processing engine without validation. The crafted key/value GET request data allows an attacker to limited access to underlying XML data.

🤖 Analiza AI
Jak działa

Podatność występuje w module renderowania bloków cache strony (page cache block rendering module). Moduł ten przyjmuje parametry z żądania GET i przekazuje je bezpośrednio do silnika przetwarzania danych XML bez uprzedniej walidacji. Atakujący może spreparować odpowiednio sformatowane pary klucz/wartość w żądaniu GET, które zostaną zinterpretowane jako wyrażenie XPath, co umożliwia ekstrakcję fragmentów struktury XML dostępnej dla tego modułu.

Skutki

Atakujący może uzyskać nieuprawniony, ograniczony dostęp do wewnętrznych danych XML aplikacji Magento, co może prowadzić do ujawnienia wrażliwych informacji przechowywanych w strukturach XML.

Mitygacja

Należy zaktualizować Magento do wersji 2.2.10, 2.3.3 lub 2.3.2-p1 zgodnie z aktualizacją bezpieczeństwa Magento 2.3.3 i 2.2.10 dostępną pod adresem https://magento.com/security/patches/magento-2.3.3-and-2.2.10-security-update

Kogo dotyczy

Magento 2.2 przed wersją 2.2.10 oraz Magento 2.3 przed wersją 2.3.3 lub 2.3.2-p1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.22.2.0 – 2.2.10 (bez)2.3.0 – 2.3.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-36023CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21018CRITICAL9.1PL ✓ten sam produkt

Magento — OS command injection w module scheduled operations (RCE)

CVE-2021-21016CRITICAL9.1PL ✓ten sam produkt

Command Injection w Magento WebAPI umożliwiający RCE

CVE-2021-21019CRITICAL9.1PL ✓ten sam produkt

XML Injection w module Widgets Magento umożliwiający RCE