CRITICAL🇬🇧 English

CVE-2021-36022

XML Injection w Magento Commerce — RCE przez Widgets Update Layout

CVSS 9.1v3.1pub. 2021-09-01upd. 2024-11-21

Podatność XML Injection w module Widgets Update Layout produktów Magento Commerce i Magento Open Source umożliwia atakującemu z uprawnieniami administratora wykonanie dowolnego kodu na serwerze. Pomimo wymaganych uprawnień, podatność uzyskała ocenę CRITICAL ze względu na pełny zakres skutków — kompromitację poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability in the Widgets Update Layout. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.

🤖 Analiza AI
Jak działa

Atakujący posiadający uprawnienia administratora może wstrzyknąć złośliwie spreparowany kod XML (XML Injection, CWE-91) w obszarze Widgets Update Layout panelu administracyjnego Magento. Nieprawidłowo przetworzone dane wejściowe prowadzą do wykonania polecenia systemowego (command injection, CWE-78) po stronie serwera. W rezultacie możliwe jest osiągnięcie pełnego remote code execution na podatnym serwerze.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczyt i modyfikację danych oraz zakłócenie działania usługi. Kompromitacja serwera aplikacji e-commerce może prowadzić do wycieku danych klientów oraz przechwycenia danych transakcyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Adobe Security Bulletin APSB21-64: https://helpx.adobe.com/security/products/magento/apsb21-64.html). Zaleca się również ograniczenie dostępu do panelu administracyjnego Magento wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Magento Commerce 2.4.2 i wcześniejsze, 2.4.2-p1 i wcześniejsze, 2.3.7 i wcześniejsze; Magento Open Source w tych samych wersjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
  • Adobe Magento Open Source

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-24093CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce / Magento — RCE przez improper input validation

CVE-2022-35698CRITICAL10.0PL ✓ten sam produkt

Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source

CVE-2021-36029CRITICAL9.1PL ✓ten sam produkt

RCE przez błąd autoryzacji w Adobe Magento Commerce

CVE-2021-36025CRITICAL9.1PL ✓ten sam produkt

RCE w Adobe Magento/Commerce — improper input validation przy zapisie danych klienta

CVE-2021-36024CRITICAL9.1PL ✓ten sam produkt

Command Injection w Adobe Magento Commerce — RCE przez upload pliku