CRITICAL🇬🇧 English

CVE-2021-21018

Magento — OS command injection w module scheduled operations (RCE)

CVSS 9.1v3.0pub. 2021-02-11upd. 2024-11-21

Magento w wersjach 2.4.1 i wcześniejszych jest podatne na OS command injection poprzez moduł zaplanowanych operacji. Uwierzytelniony atakujący z dostępem do panelu administracyjnego może wykonać dowolny kod na serwerze.

Pokaż oryginał (EN)

Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to OS command injection via the scheduled operation module. Successful exploitation could lead to arbitrary code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.

🤖 Analiza AI
Jak działa

Podatność typu command injection (CWE-78) występuje w module obsługi zaplanowanych operacji (scheduled operations) w Magento. Dane wejściowe przekazywane przez atakującego nie są odpowiednio filtrowane przed użyciem w wywołaniach systemowych, co pozwala na wstrzyknięcie złośliwych poleceń systemowych. Exploitation wymaga posiadania uprawnień administracyjnych oraz dostępu do panelu administracyjnego Magento.

Skutki

Skuteczne wykorzystanie podatności umożliwia atakującemu wykonanie dowolnego kodu na poziomie systemu operacyjnego serwera (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność dostępne są w biuletynie Adobe APSB21-08 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html

Kogo dotyczy

Magento 2.4.1 i wcześniejsze, Magento 2.4.0-p1 i wcześniejsze, Magento 2.3.6 i wcześniejsze

Uwagi

Exploitation wymaga uwierzytelnienia z uprawnieniami administracyjnymi (PR:H w wektorze CVSS), co ogranicza powierzchnię ataku do scenariuszy przejętego konta admina lub zagrożeń wewnętrznych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.62.4.02.4.1< 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-36023CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21019CRITICAL9.1PL ✓ten sam produkt

XML Injection w module Widgets Magento umożliwiający RCE

CVE-2021-21016CRITICAL9.1PL ✓ten sam produkt

Command Injection w Magento WebAPI umożliwiający RCE

CVE-2021-21024CRITICAL9.1PL ✓ten sam produkt

Blind SQL Injection w module Search platformy Magento