Magento Commerce w wersjach 2.4.2 i wcześniejszych oraz 2.3.7 i wcześniejszych zawiera podatność XML Injection w module Widgets Update Layout. Atakujący posiadający uprawnienia administratora może wykonać dowolny kod na serwerze (RCE).
▸ Pokaż oryginał (EN)
Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability in the Widgets Update Layout. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.
Podatność polega na nieprawidłowej obsłudze danych wejściowych w module Widgets Update Layout, co umożliwia wstrzyknięcie złośliwie spreparowanego kodu XML (XML Injection, CWE-78). Atakujący z uprawnieniami administratora może dostarczyć specjalnie przygotowany payload, który zostaje przetworzony przez serwer w sposób umożliwiający wykonanie poleceń systemowych. W efekcie możliwe jest osiągnięcie pełnego remote code execution po stronie serwera.
Atakujący może uzyskać możliwość wykonania dowolnego kodu na serwerze, co potencjalnie prowadzi do przejęcia pełnej kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie Adobe: https://helpx.adobe.com/security/products/magento/apsb21-64.html
Magento Commerce w wersjach 2.4.2 (i wcześniejszych), 2.4.2-p1 (i wcześniejszych) oraz 2.3.7 (i wcześniejszych).
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HMagento
APPMagento2.3.72.4.2< 2.3.72.4.0 – 2.4.2 (bez)
Powiązane podatności
XML Injection w module Widgets Magento umożliwiający RCE
Magento: ominięcie ograniczeń przesyłania plików prowadzące do RCE
Magento — OS command injection w module scheduled operations (RCE)
Command Injection w Magento WebAPI umożliwiający RCE
Blind SQL Injection w module Search platformy Magento