Podatność typu command injection w WebAPI platformy Magento pozwala uwierzytelnionemu atakującemu z dostępem do panelu administracyjnego na zdalne wykonanie kodu. Podatność jest oceniana jako krytyczna (CVSS 9.1) ze względu na pełne przejęcie kontroli nad serwerem.
▸ Pokaż oryginał (EN)
Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to OS command injection via the WebAPI. Successful exploitation could lead to remote code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.
Luka wynika z niewystarczającej walidacji danych wejściowych przekazywanych do WebAPI Magento, co klasyfikuje się jako OS command injection (CWE-78). Atakujący może spreparować złośliwe żądanie do WebAPI, które prowadzi do wykonania dowolnych poleceń systemowych na poziomie serwera. Eksploitacja wymaga posiadania dostępu do konsoli administracyjnej Magento.
Skuteczne wykorzystanie podatności umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia systemu, kradzieży danych oraz naruszenia poufności, integralności i dostępności serwisu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach zawiera biuletyn bezpieczeństwa Adobe APSB21-08 dostępny pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html
Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych
Eksploitacja wymaga uprawnień administratora (PR:H), co ogranicza powierzchnię ataku — jednak w środowiskach z wieloma kontami administracyjnymi lub po przejęciu takich kont ryzyko jest znacząco podwyższone.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HMagento
APPMagento2.3.62.4.02.4.1< 2.3.6
Powiązane podatności
XML Injection w Magento Commerce umożliwia RCE przez panel admina
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
XML Injection w module Widgets Magento umożliwiający RCE
Magento — OS command injection w module scheduled operations (RCE)
Blind SQL Injection w module Search platformy Magento