CRITICAL🇬🇧 English

CVE-2021-36028

XML Injection w Adobe Magento Commerce umożliwiający RCE

CVSS 9.1v3.1pub. 2021-09-01upd. 2024-11-21

Podatność typu XML Injection w Adobe Magento Commerce oraz Magento Open Source pozwala administratorowi na wykonanie dowolnego kodu na serwerze. Mimo wymogu uprawnień administracyjnych, krytyczny poziom zagrożenia wynika z pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability when saving a configurable product. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.

🤖 Analiza AI
Jak działa

Podatność (CWE-91) ujawnia się podczas zapisywania konfigurowalnego produktu w panelu administracyjnym Magento. Atakujący posiadający uprawnienia administratora może wstrzyknąć specjalnie spreparowane dane XML, które są następnie nieprawidłowo przetwarzane przez aplikację. Prowadzi to do wykonania złośliwego skryptu po stronie serwera (RCE).

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem aplikacji, w tym możliwość odczytu i modyfikacji danych, instalacji backdoorów oraz dalszego lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa Adobe APSB21-64 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-64.html

Kogo dotyczy

Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 i wcześniejszych, 2.4.2-p1 i wcześniejszych oraz 2.3.7 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
  • Adobe Magento Open Source

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-24093CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce / Magento — RCE przez improper input validation

CVE-2022-35698CRITICAL10.0PL ✓ten sam produkt

Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source

CVE-2021-36029CRITICAL9.1PL ✓ten sam produkt

RCE przez błąd autoryzacji w Adobe Magento Commerce

CVE-2021-36024CRITICAL9.1PL ✓ten sam produkt

Command Injection w Adobe Magento Commerce — RCE przez upload pliku

CVE-2021-36022CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce — RCE przez Widgets Update Layout