Podatność typu command injection w Adobe Magento Commerce i Magento Open Source umożliwia atakującemu z uprawnieniami administratora wykonanie dowolnego kodu na serwerze. Wysoki wynik CVSS (9.1) oraz możliwość zdalnego przejęcia kontroli nad systemem czynią ją krytyczną.
▸ Pokaż oryginał (EN)
Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an Improper Neutralization of Special Elements Used In A Command via the Data collection endpoint. An attacker with admin privileges can upload a specially crafted file to achieve remote code execution.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach systemowych (CWE-78, CWE-77) w obrębie mechanizmu zbierania danych (Data collection endpoint). Atakujący posiadający uprawnienia administratora może przesłać specjalnie spreparowany plik, którego zawartość jest następnie przekazywana do wywołania systemowego bez odpowiedniego filtrowania. Skutkuje to wykonaniem dowolnych poleceń w kontekście procesu serwera aplikacji.
Atakujący może uzyskać pełną zdalną kontrolę nad serwerem (RCE), co w praktyce oznacza możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania oraz kompromitacji całej infrastruktury hostującej sklep.
Należy zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB21-64 dostępnym pod adresem https://helpx.adobe.com/security/products/magento/apsb21-64.html. Dodatkowo zaleca się weryfikację i ograniczenie liczby kont z uprawnieniami administratora oraz stosowanie zasady najmniejszych uprawnień.
Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 (i wcześniejszych), 2.4.2-p1 (i wcześniejszych) oraz 2.3.7 (i wcześniejszych).
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2Adobe Magento Open Source
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
Powiązane podatności
Adobe Commerce / Magento — RCE przez improper input validation
Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source
RCE przez błąd autoryzacji w Adobe Magento Commerce
RCE w Adobe Magento/Commerce — improper input validation przy zapisie danych klienta
XML Injection w Magento Commerce — RCE przez Widgets Update Layout