CRITICAL🇬🇧 English

CVE-2021-21024

Blind SQL Injection w module Search platformy Magento

CVSS 9.1v3.0pub. 2021-02-11upd. 2024-11-21

Podatność typu blind SQL injection w module Search systemu Magento umożliwia nieuwierzytelnionemu atakującemu nieuprawniony dostęp do chronionych zasobów. Pomimo wysokiego poziomu CVSS wynoszącego 9.1 (CRITICAL), skuteczna eksploatacja wymaga dostępu do panelu administracyjnego.

Pokaż oryginał (EN)

Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are affected by a blind SQL injection vulnerability in the Search module. Successful exploitation could lead to unauthorized access to restricted resources by an unauthenticated attacker. Access to the admin console is required for successful exploitation.

🤖 Analiza AI
Jak działa

Atak polega na wstrzyknięciu złośliwych zapytań SQL do modułu Search w Magento bez odpowiedniej sanityzacji danych wejściowych (CWE-89). Atakujący wykorzystuje technikę blind SQL injection, w której odpowiedzi aplikacji nie ujawniają bezpośrednio wyników zapytań, lecz umożliwiają stopniowe wydobywanie danych na podstawie analizy zachowania systemu. Dostęp do konsoli administracyjnej jest warunkiem koniecznym do przeprowadzenia ataku.

Skutki

Skuteczna eksploatacja może prowadzić do nieautoryzowanego dostępu do chronionych zasobów systemu, w tym potencjalnie do poufnych danych przechowywanych w bazie danych. Wysoki wpływ na poufność, integralność i dostępność (C:H/I:H/A:H) wskazuje na możliwość pełnego przejęcia kontroli nad danymi aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Adobe pod adresem: https://helpx.adobe.com/security/products/magento/apsb21-08.html

Kogo dotyczy

Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych.

Uwagi

Mimo oceny CRITICAL (CVSS 9.1), wektor ataku wymaga posiadania uprawnień administracyjnych (PR:H), co istotnie ogranicza powierzchnię ataku. Podatność została opublikowana przez Adobe w biuletynie bezpieczeństwa APSB21-08 w dniu 2021-02-11.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.62.4.02.4.1< 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-36023CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21018CRITICAL9.1PL ✓ten sam produkt

Magento — OS command injection w module scheduled operations (RCE)

CVE-2021-21016CRITICAL9.1PL ✓ten sam produkt

Command Injection w Magento WebAPI umożliwiający RCE

CVE-2021-21019CRITICAL9.1PL ✓ten sam produkt

XML Injection w module Widgets Magento umożliwiający RCE