Podatność typu XML Injection w Adobe Magento Commerce oraz Magento Open Source pozwala administratorowi na wykonanie dowolnego kodu na serwerze. Mimo wymogu uprawnień administracyjnych, krytyczny poziom zagrożenia wynika z pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an XML Injection vulnerability when saving a configurable product. An attacker with admin privileges can trigger a specially crafted script to achieve remote code execution.
Podatność (CWE-91) ujawnia się podczas zapisywania konfigurowalnego produktu w panelu administracyjnym Magento. Atakujący posiadający uprawnienia administratora może wstrzyknąć specjalnie spreparowane dane XML, które są następnie nieprawidłowo przetwarzane przez aplikację. Prowadzi to do wykonania złośliwego skryptu po stronie serwera (RCE).
Atakujący może uzyskać pełną kontrolę nad serwerem aplikacji, w tym możliwość odczytu i modyfikacji danych, instalacji backdoorów oraz dalszego lateral movement w sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie bezpieczeństwa Adobe APSB21-64 pod adresem https://helpx.adobe.com/security/products/magento/apsb21-64.html
Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 i wcześniejszych, 2.4.2-p1 i wcześniejszych oraz 2.3.7 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2Adobe Magento Open Source
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
Powiązane podatności
Adobe Commerce / Magento — RCE przez improper input validation
Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source
RCE przez błąd autoryzacji w Adobe Magento Commerce
Command Injection w Adobe Magento Commerce — RCE przez upload pliku
XML Injection w Magento Commerce — RCE przez Widgets Update Layout