Podatność typu blind SQL injection w module Search systemu Magento umożliwia nieuwierzytelnionemu atakującemu nieuprawniony dostęp do chronionych zasobów. Pomimo wysokiego poziomu CVSS wynoszącego 9.1 (CRITICAL), skuteczna eksploatacja wymaga dostępu do panelu administracyjnego.
▸ Pokaż oryginał (EN)
Magento versions 2.4.1 (and earlier), 2.4.0-p1 (and earlier) and 2.3.6 (and earlier) are affected by a blind SQL injection vulnerability in the Search module. Successful exploitation could lead to unauthorized access to restricted resources by an unauthenticated attacker. Access to the admin console is required for successful exploitation.
Atak polega na wstrzyknięciu złośliwych zapytań SQL do modułu Search w Magento bez odpowiedniej sanityzacji danych wejściowych (CWE-89). Atakujący wykorzystuje technikę blind SQL injection, w której odpowiedzi aplikacji nie ujawniają bezpośrednio wyników zapytań, lecz umożliwiają stopniowe wydobywanie danych na podstawie analizy zachowania systemu. Dostęp do konsoli administracyjnej jest warunkiem koniecznym do przeprowadzenia ataku.
Skuteczna eksploatacja może prowadzić do nieautoryzowanego dostępu do chronionych zasobów systemu, w tym potencjalnie do poufnych danych przechowywanych w bazie danych. Wysoki wpływ na poufność, integralność i dostępność (C:H/I:H/A:H) wskazuje na możliwość pełnego przejęcia kontroli nad danymi aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Adobe pod adresem: https://helpx.adobe.com/security/products/magento/apsb21-08.html
Magento w wersjach 2.4.1 i wcześniejszych, 2.4.0-p1 i wcześniejszych oraz 2.3.6 i wcześniejszych.
Mimo oceny CRITICAL (CVSS 9.1), wektor ataku wymaga posiadania uprawnień administracyjnych (PR:H), co istotnie ogranicza powierzchnię ataku. Podatność została opublikowana przez Adobe w biuletynie bezpieczeństwa APSB21-08 w dniu 2021-02-11.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HMagento
APPMagento2.3.62.4.02.4.1< 2.3.6
Powiązane podatności
XML Injection w Magento Commerce umożliwia RCE przez panel admina
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
Magento — OS command injection w module scheduled operations (RCE)
Command Injection w Magento WebAPI umożliwiający RCE
XML Injection w module Widgets Magento umożliwiający RCE