Magento w wersjach 2.4.1 i wcześniejszych jest podatne na OS command injection poprzez moduł zaplanowanych operacji. Uwierzytelniony atakujący z dostępem do panelu administracyjnego może wykonać dowolny kod na serwerze.
▸ Pokaż oryginał (EN)
Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to OS command injection via the scheduled operation module. Successful exploitation could lead to arbitrary code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.
Podatność typu command injection (CWE-78) występuje w module obsługi zaplanowanych operacji (scheduled operations) w Magento. Dane wejściowe przekazywane przez atakującego nie są odpowiednio filtrowane przed użyciem w wywołaniach systemowych, co pozwala na wstrzyknięcie złośliwych poleceń systemowych. Exploitation wymaga posiadania uprawnień administracyjnych oraz dostępu do panelu administracyjnego Magento.
Skuteczne wykorzystanie podatności umożliwia atakującemu wykonanie dowolnego kodu na poziomie systemu operacyjnego serwera (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność dostępne są w biuletynie Adobe APSB21-08 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html
Magento 2.4.1 i wcześniejsze, Magento 2.4.0-p1 i wcześniejsze, Magento 2.3.6 i wcześniejsze
Exploitation wymaga uwierzytelnienia z uprawnieniami administracyjnymi (PR:H w wektorze CVSS), co ogranicza powierzchnię ataku do scenariuszy przejętego konta admina lub zagrożeń wewnętrznych.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HMagento
APPMagento2.3.62.4.02.4.1< 2.3.6
Powiązane podatności
XML Injection w Magento Commerce umożliwia RCE przez panel admina
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
XML Injection w module Widgets Magento umożliwiający RCE
Command Injection w Magento WebAPI umożliwiający RCE
Blind SQL Injection w module Search platformy Magento