CRITICAL🇬🇧 English

CVE-2021-36029

RCE przez błąd autoryzacji w Adobe Magento Commerce

CVSS 9.1v3.1pub. 2021-09-01upd. 2024-11-21

Podatność w Adobe Magento Commerce umożliwia atakującemu posiadającemu uprawnienia administratora wykonanie zdalnego kodu (RCE) na serwerze. Ze względu na krytyczny poziom CVSS i potencjalny wpływ na poufność, integralność oraz dostępność systemu, stanowi poważne zagrożenie dla środowisk e-commerce.

Pokaż oryginał (EN)

Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an improper improper authorization vulnerability. An attacker with admin privileges could leverage this vulnerability to achieve remote code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmu autoryzacji (CWE-285), co pozwala atakującemu z uprawnieniami administratora na przekroczenie przewidzianych granic uprawnień. Wykorzystując tę lukę, atakujący może doprowadzić do wykonania dowolnego kodu po stronie serwera (RCE). Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika i cechuje się zmianą zakresu (Scope Changed), co oznacza możliwość wpływu na zasoby poza bezpośrednio podatnym komponentem.

Skutki

Atakujący z uprawnieniami administratora może wykonać dowolny kod na serwerze, uzyskując pełną kontrolę nad aplikacją i potencjalnie nad całym środowiskiem hostingowym, co zagraża poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://helpx.adobe.com/security/products/magento/apsb21-64.html. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego Magento wyłącznie do zaufanych adresów IP oraz stosowanie zasady minimalnych uprawnień dla kont administratorskich.

Kogo dotyczy

Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 i wcześniejszych, 2.4.2-p1 i wcześniejszych oraz 2.3.7 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
  • Adobe Magento Open Source

    APP
    Adobe
    2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-24093CRITICAL9.1PL ✓ten sam produkt

Adobe Commerce / Magento — RCE przez improper input validation

CVE-2022-35698CRITICAL10.0PL ✓ten sam produkt

Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source

CVE-2021-36028CRITICAL9.1PL ✓ten sam produkt

XML Injection w Adobe Magento Commerce umożliwiający RCE

CVE-2021-36024CRITICAL9.1PL ✓ten sam produkt

Command Injection w Adobe Magento Commerce — RCE przez upload pliku

CVE-2021-36022CRITICAL9.1PL ✓ten sam produkt

XML Injection w Magento Commerce — RCE przez Widgets Update Layout