CRITICAL🇬🇧 English

CVE-2021-36023

XML Injection w Magento Commerce umożliwia RCE przez panel admina

CVSS 9.1v3.1pub. 2023-09-06upd. 2024-11-21

Magento Commerce w wersjach 2.4.2 i wcześniejszych oraz 2.3.7 i wcześniejszych zawiera podatność XML Injection w module Widgets Update Layout. Atakujący posiadający uprawnienia administratora może wykonać dowolny kod na serwerze (RCE).

Pokaż oryginał (EN)

Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability in the Widgets Update Layout. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej obsłudze danych wejściowych w module Widgets Update Layout, co umożliwia wstrzyknięcie złośliwie spreparowanego kodu XML (XML Injection, CWE-78). Atakujący z uprawnieniami administratora może dostarczyć specjalnie przygotowany payload, który zostaje przetworzony przez serwer w sposób umożliwiający wykonanie poleceń systemowych. W efekcie możliwe jest osiągnięcie pełnego remote code execution po stronie serwera.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu na serwerze, co potencjalnie prowadzi do przejęcia pełnej kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie Adobe: https://helpx.adobe.com/security/products/magento/apsb21-64.html

Kogo dotyczy

Magento Commerce w wersjach 2.4.2 (i wcześniejszych), 2.4.2-p1 (i wcześniejszych) oraz 2.3.7 (i wcześniejszych).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Magento

    APP
    Magento
    2.3.72.4.2< 2.3.72.4.0 – 2.4.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21019CRITICAL9.1PL ✓ten sam produkt

XML Injection w module Widgets Magento umożliwiający RCE

CVE-2021-21014CRITICAL9.1PL ✓ten sam produkt

Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE

CVE-2021-21018CRITICAL9.1PL ✓ten sam produkt

Magento — OS command injection w module scheduled operations (RCE)

CVE-2021-21016CRITICAL9.1PL ✓ten sam produkt

Command Injection w Magento WebAPI umożliwiający RCE

CVE-2021-21024CRITICAL9.1PL ✓ten sam produkt

Blind SQL Injection w module Search platformy Magento