Podatność w Adobe Magento Commerce umożliwia atakującemu posiadającemu uprawnienia administratora wykonanie zdalnego kodu (RCE) na serwerze. Ze względu na krytyczny poziom CVSS i potencjalny wpływ na poufność, integralność oraz dostępność systemu, stanowi poważne zagrożenie dla środowisk e-commerce.
▸ Pokaż oryginał (EN)
Magento Commerce versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an improper improper authorization vulnerability. An attacker with admin privileges could leverage this vulnerability to achieve remote code execution.
Podatność wynika z nieprawidłowej implementacji mechanizmu autoryzacji (CWE-285), co pozwala atakującemu z uprawnieniami administratora na przekroczenie przewidzianych granic uprawnień. Wykorzystując tę lukę, atakujący może doprowadzić do wykonania dowolnego kodu po stronie serwera (RCE). Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika i cechuje się zmianą zakresu (Scope Changed), co oznacza możliwość wpływu na zasoby poza bezpośrednio podatnym komponentem.
Atakujący z uprawnieniami administratora może wykonać dowolny kod na serwerze, uzyskując pełną kontrolę nad aplikacją i potencjalnie nad całym środowiskiem hostingowym, co zagraża poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://helpx.adobe.com/security/products/magento/apsb21-64.html. Dodatkowo zaleca się ograniczenie dostępu do panelu administracyjnego Magento wyłącznie do zaufanych adresów IP oraz stosowanie zasady minimalnych uprawnień dla kont administratorskich.
Adobe Magento Commerce oraz Magento Open Source w wersjach 2.4.2 i wcześniejszych, 2.4.2-p1 i wcześniejszych oraz 2.3.7 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAdobe Commerce
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2Adobe Magento Open Source
APPAdobe2.4.22.3.0 – 2.3.72.4.0 – 2.4.2
Powiązane podatności
Adobe Commerce / Magento — RCE przez improper input validation
Stored XSS z możliwością RCE w Adobe Commerce i Magento Open Source
XML Injection w Adobe Magento Commerce umożliwiający RCE
Command Injection w Adobe Magento Commerce — RCE przez upload pliku
XML Injection w Magento Commerce — RCE przez Widgets Update Layout