Podatność w platformie Shopware umożliwia uwierzytelnionemu atakującemu wykonanie dowolnego kodu PHP poprzez filtry szablonów Twig działających bez rozszerzenia Sandbox. Krytyczny poziom zagrożenia wynika z możliwości pełnego przejęcia kontroli nad serwerem aplikacji.
▸ Pokaż oryginał (EN)
Shopware is an open source commerce platform based on Symfony Framework and Vue js. In a Twig environment **without the Sandbox extension**, it is possible to refer to PHP functions in twig filters like `map`, `filter`, `sort`. This allows a template to call any global PHP function and thus execute arbitrary code. The attacker must have access to a Twig environment in order to exploit this vulnerability. This problem has been fixed with 6.4.18.1 with an override of the specified filters until the integration of the Sandbox extension has been finished. Users are advised to upgrade. Users of major versions 6.1, 6.2, and 6.3 may also receive this fix via a plugin.
W środowisku Twig pozbawionym rozszerzenia Sandbox filtry takie jak `map`, `filter` i `sort` nie ograniczają zakresu wywoływanych funkcji. Atakujący posiadający dostęp do środowiska Twig może odwołać się w tych filtrach do dowolnych globalnych funkcji PHP, przekazując złośliwy payload jako argument filtra. W ten sposób możliwe jest wywołanie funkcji systemowych PHP i wykonanie arbitralnego kodu po stronie serwera (RCE). Podatność sklasyfikowana jest jako CWE-94 (Improper Control of Generation of Code).
Atakujący może wykonać dowolny kod na serwerze aplikacji, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia kontroli nad całą instancją Shopware.
Należy zaktualizować Shopware do wersji 6.4.18.1 lub nowszej. Użytkownicy wersji 6.1, 6.2 i 6.3 powinni zastosować dedykowany plugin z poprawką udostępniony przez producenta. Patch polega na przesłonięciu podatnych filtrów Twig do czasu pełnej integracji rozszerzenia Sandbox.
Shopware w wersjach 6.1, 6.2, 6.3 oraz 6.4 poniżej 6.4.18.1 — wymagany jest dostęp do środowiska Twig bez aktywnego rozszerzenia Sandbox.
Podatność wymaga, aby atakujący posiadał dostęp do środowiska Twig (np. jako zalogowany użytkownik z odpowiednimi uprawnieniami). Poprawka została opisana jako tymczasowa — nadpisanie filtrów — do czasu finalnej integracji rozszerzenia Sandbox.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HShopware
APPShopware< 6.4.18.1
Powiązane podatności
SQL injection w API wyszukiwania Shopware przez pole 'name' agregacji
Shopware Store-API — wyciek informacji (information disclosure)
RCE w Shopware — podatny skrypt backend/Login/load/
Shopware is an open commerce platform. Prior to 6.7.8.1 and 6.6.10.15, an insufficient check on the filter typ...
Shopware is an open commerce platform. Prior to 6.6.10.15 and 6.7.8.1, a vulnerability in the Shopware app reg...