CRITICAL🇬🇧 English

CVE-2022-24093

Adobe Commerce / Magento — RCE przez improper input validation

CVSS 9.1v3.1pub. 2023-09-12upd. 2024-11-21

Adobe Commerce i Magento Open Source w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych zawierają podatność na nieprawidłową walidację danych wejściowych. Luka umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE) bez interakcji użytkownika.

Pokaż oryginał (EN)

Adobe Commerce versions 2.4.3-p1 (and earlier) and 2.3.7-p2 (and earlier) are affected by an improper input validation vulnerability. Exploitation of this issue does not require user interaction and could result in a post-authentication arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych dostarczanych przez użytkownika (CWE-20). Atakujący, posiadający konto w systemie, może przesłać specjalnie spreparowane dane wejściowe, które nie są odpowiednio weryfikowane przez aplikację. Pozwala to na wykonanie dowolnego kodu po stronie serwera bez konieczności jakiejkolwiek dodatkowej interakcji ze strony innych użytkowników.

Skutki

Skuteczne wykorzystanie luki pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Adobe Commerce i Magento Open Source do wersji wskazanych w biuletynie bezpieczeństwa Adobe APSB22-13 (https://helpx.adobe.com/security/products/magento/apsb22-13.html). Zaleca się niezwłoczne zastosowanie dostępnych patchy zgodnie z wytycznymi producenta.

Kogo dotyczy

Adobe Commerce w wersjach 2.4.3-p1 i wcześniejszych oraz 2.3.7-p2 i wcześniejszych; Adobe Magento Open Source w tych samych wersjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Adobe Commerce

    APP
    Adobe
    2.3.72.4.3< 2.3.72.4.0 – 2.4.3 (bez)
  • Adobe Magento Open Source

    APP
    Adobe
    2.3.72.4.3< 2.3.72.4.0 – 2.4.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-54236CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Adobe Commerce/Magento — przejęcie sesji przez Improper Input Validation

CVE-2024-34102CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność XXE w Adobe Commerce umożliwiająca RCE

CVE-2022-24086CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Commerce — RCE przez błędną walidację danych podczas checkout

CVE-2026-48356CRITICAL9.3PL ✓ten sam produkt

Adobe Commerce — nieograniczony upload pliku umożliwiający RCE

CVE-2026-48358CRITICAL9.1PL ✓ten sam produkt

RCE w Adobe Commerce — błąd kodowania wyjścia (CVE-2026-48358)