CRITICAL🇬🇧 English

CVE-2021-21019

XML Injection w module Widgets Magento umożliwiający RCE

CVSS 9.1v3.1pub. 2021-02-11upd. 2024-11-21

Podatność XML injection w module Widgets platformy Magento pozwala uwierzytelnionemu atakującemu z dostępem do panelu administracyjnego na zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.1 (CRITICAL) odzwierciedla poważne konsekwencje udanego ataku.

Pokaż oryginał (EN)

Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are vulnerable to XML injection in the Widgets module. Successful exploitation could lead to arbitrary code execution by an authenticated attacker. Access to the admin console is required for successful exploitation.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych wejściowych XML w module Widgets systemu Magento (CWE-91 — XML Injection). Atakujący posiadający dostęp do konsoli administracyjnej może dostarczyć specjalnie spreparowany payload XML, który zostanie przetworzone przez aplikację w sposób niezamierzony. Prowadzi to do wykonania dowolnego kodu po stronie serwera.

Skutki

Uwierzytelniony atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w biuletynie Adobe APSB21-08 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-08.html

Kogo dotyczy

Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.62.4.02.4.1< 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-36023CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21018CRITICAL9.1PL ✓ten sam produkt

Magento — OS command injection w module scheduled operations (RCE)

CVE-2021-21016CRITICAL9.1PL ✓ten sam produkt

Command Injection w Magento WebAPI umożliwiający RCE

CVE-2021-21024CRITICAL9.1PL ✓ten sam produkt

Blind SQL Injection w module Search platformy Magento