CRITICAL🇬🇧 English

CVE-2021-36024

Command Injection w Adobe Magento Commerce — RCE przez upload pliku

CVSS 9.1v3.1pub. 2021-09-01upd. 2024-11-21

Podatność typu command injection w Adobe Magento Commerce i Magento Open Source umożliwia atakującemu z uprawnieniami administratora wykonanie dowolnego kodu na serwerze. Wysoki wynik CVSS (9.1) oraz możliwość zdalnego przejęcia kontroli nad systemem czynią ją krytyczną.

Pokaż oryginał (EN)

Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an Improper Neutralization of Special Elements Used In A Command via the Data collection endpoint. An attacker with admin privileges can upload a specially crafted file to achieve remote code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach systemowych (CWE-78, CWE-77) w obrębie mechanizmu zbierania danych (Data collection endpoint). Atakujący posiadający uprawnienia administratora może przesłać specjalnie spreparowany plik, którego zawartość jest następnie przekazywana do wywołania systemowego bez odpowiedniego filtrowania. Skutkuje to wykonaniem dowolnych poleceń w kontekście procesu serwera aplikacji.

Skutki

Atakujący może uzyskać pełną zdalną kontrolę nad serwerem (RCE), co w praktyce oznacza możliwość odczytu i modyfikacji danych, instalacji złośliwego oprogramowania oraz kompromitacji całej infrastruktury hostującej sklep.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB21-64 dostępnym pod adresem https://helpx.adobe.com/security/products/magento/apsb21-64.html. Dodatkowo zaleca się weryfikację i ograniczenie liczby kont z uprawnieniami administratora oraz stosowanie zasady najmniejszych uprawnień.

Kogo dotyczy

Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 (i wcześniejszych), 2.4.2-p1 (i wcześniejszych) oraz 2.3.7 (i wcześniejszych).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
  • Adobe Magento Open Source

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-24093CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce / Magento — RCE przez improper input validation

CVE-2022-35698CRITICAL10.0PL ✓ten sam produkt

Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source

CVE-2021-36029CRITICAL9.1PL ✓ten sam produkt

RCE przez błąd autoryzacji w Adobe Magento Commerce

CVE-2021-36025CRITICAL9.1PL ✓ten sam produkt

RCE w Adobe Magento/Commerce — improper input validation przy zapisie danych klienta

CVE-2021-36022CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce — RCE przez Widgets Update Layout