CRITICAL🇬🇧 English

CVE-2021-21016

Command Injection w Magento WebAPI umożliwiający RCE

CVSS 9.1v3.0pub. 2021-02-11upd. 2024-11-21

Podatność typu command injection w WebAPI platformy Magento pozwala uwierzytelnionemu atakującemu z dostępem do panelu administracyjnego na zdalne wykonanie kodu. Podatność jest oceniana jako krytyczna (CVSS 9.1) ze względu na pełne przejęcie kontroli nad serwerem.

Pokaż oryginał (EN)

Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to OS command injection via the WebAPI. Successful exploitation could lead to remote code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.

🤖 Analiza AI
Jak działa

Luka wynika z niewystarczającej walidacji danych wejściowych przekazywanych do WebAPI Magento, co klasyfikuje się jako OS command injection (CWE-78). Atakujący może spreparować złośliwe żądanie do WebAPI, które prowadzi do wykonania dowolnych poleceń systemowych na poziomie serwera. Eksploitacja wymaga posiadania dostępu do konsoli administracyjnej Magento.

Skutki

Skuteczne wykorzystanie podatności umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia systemu, kradzieży danych oraz naruszenia poufności, integralności i dostępności serwisu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach zawiera biuletyn bezpieczeństwa Adobe APSB21-08 dostępny pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html

Kogo dotyczy

Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych

Uwagi

Eksploitacja wymaga uprawnień administratora (PR:H), co ogranicza powierzchnię ataku — jednak w środowiskach z wieloma kontami administracyjnymi lub po przejęciu takich kont ryzyko jest znacząco podwyższone.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.62.4.02.4.1< 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-36023CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21019CRITICAL9.1PL ✓ten sam produkt

XML Injection w module Widgets Magento umożliwiający RCE

CVE-2021-21018CRITICAL9.1PL ✓ten sam produkt

Magento — OS command injection w module scheduled operations (RCE)

CVE-2021-21024CRITICAL9.1PL ✓ten sam produkt

Blind SQL Injection w module Search platformy Magento