Podatność XML injection w module Widgets platformy Magento pozwala uwierzytelnionemu atakującemu z dostępem do panelu administracyjnego na zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.1 (CRITICAL) odzwierciedla poważne konsekwencje udanego ataku.
▸ Pokaż oryginał (EN)
Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to XML injection in the Widgets module. Successful exploitation could lead to arbitrary code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.
Podatność wynika z nieprawidłowej obsługi danych wejściowych XML w module Widgets systemu Magento (CWE-91 — XML Injection). Atakujący posiadający dostęp do konsoli administracyjnej może dostarczyć specjalnie spreparowany payload XML, który zostanie przetworzone przez aplikację w sposób niezamierzony. Prowadzi to do wykonania dowolnego kodu po stronie serwera.
Uwierzytelniony atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w biuletynie Adobe APSB21-08 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html
Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HMagento
APPMagento2.3.62.4.02.4.1< 2.3.6
Powiązane podatności
XML Injection w Magento Commerce umożliwia RCE przez panel admina
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
Magento — OS command injection w module scheduled operations (RCE)
Command Injection w Magento WebAPI umożliwiający RCE
Blind SQL Injection w module Search platformy Magento