Podatność XML Injection w module Widgets Update Layout produktów Magento Commerce i Magento Open Source umożliwia atakującemu z uprawnieniami administratora wykonanie dowolnego kodu na serwerze. Pomimo wymaganych uprawnień, podatność uzyskała ocenę CRITICAL ze względu na pełny zakres skutków — kompromitację poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability in the Widgets Update Layout. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.
Atakujący posiadający uprawnienia administratora może wstrzyknąć złośliwie spreparowany kod XML (XML Injection, CWE-91) w obszarze Widgets Update Layout panelu administracyjnego Magento. Nieprawidłowo przetworzone dane wejściowe prowadzą do wykonania polecenia systemowego (command injection, CWE-78) po stronie serwera. W rezultacie możliwe jest osiągnięcie pełnego remote code execution na podatnym serwerze.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczyt i modyfikację danych oraz zakłócenie działania usługi. Kompromitacja serwera aplikacji e-commerce może prowadzić do wycieku danych klientów oraz przechwycenia danych transakcyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Adobe Security Bulletin APSB21-64: https://helpx.adobe.com/security/products/magento/apsb21-64.html). Zaleca się również ograniczenie dostępu do panelu administracyjnego Magento wyłącznie do zaufanych adresów IP.
Magento Commerce 2.4.2 i wcześniejsze, 2.4.2-p1 i wcześniejsze, 2.3.7 i wcześniejsze; Magento Open Source w tych samych wersjach.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2Adobe Magento Open Source
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
Powiązane podatności
Adobe Commerce / Magento — RCE przez improper input validation
Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source
RCE przez błąd autoryzacji w Adobe Magento Commerce
RCE w Adobe Magento/Commerce — improper input validation przy zapisie danych klienta
Command Injection w Adobe Magento Commerce — RCE przez upload pliku