CRITICAL✓ PATCH🇬🇧 English

CVE-2023-22731

Shopware: RCE przez wykonanie dowolnego kodu PHP w filtrach Twig

CVSS 9.9v3.1pub. 2023-01-17upd. 2024-11-21

Podatność w platformie Shopware umożliwia uwierzytelnionemu atakującemu wykonanie dowolnego kodu PHP poprzez filtry szablonów Twig działających bez rozszerzenia Sandbox. Krytyczny poziom zagrożenia wynika z możliwości pełnego przejęcia kontroli nad serwerem aplikacji.

Pokaż oryginał (EN)

Shopware is an open source commerce platform based on Symfony Framework and Vue js. In a Twig environment **without the Sandbox extension**, it is possible to refer to PHP functions in twig filters like `map`, `filter`, `sort`. This allows a template to call any global PHP function and thus execute arbitrary code. The attacker must have access to a Twig environment in order to exploit this vulnerability. This problem has been fixed with 6.4.18.1 with an override of the specified filters until the integration of the Sandbox extension has been finished. Users are advised to upgrade. Users of major versions 6.1, 6.2, and 6.3 may also receive this fix via a plugin.

🤖 Analiza AI
Jak działa

W środowisku Twig pozbawionym rozszerzenia Sandbox filtry takie jak `map`, `filter` i `sort` nie ograniczają zakresu wywoływanych funkcji. Atakujący posiadający dostęp do środowiska Twig może odwołać się w tych filtrach do dowolnych globalnych funkcji PHP, przekazując złośliwy payload jako argument filtra. W ten sposób możliwe jest wywołanie funkcji systemowych PHP i wykonanie arbitralnego kodu po stronie serwera (RCE). Podatność sklasyfikowana jest jako CWE-94 (Improper Control of Generation of Code).

Skutki

Atakujący może wykonać dowolny kod na serwerze aplikacji, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia kontroli nad całą instancją Shopware.

Mitygacja

Należy zaktualizować Shopware do wersji 6.4.18.1 lub nowszej. Użytkownicy wersji 6.1, 6.2 i 6.3 powinni zastosować dedykowany plugin z poprawką udostępniony przez producenta. Patch polega na przesłonięciu podatnych filtrów Twig do czasu pełnej integracji rozszerzenia Sandbox.

Kogo dotyczy

Shopware w wersjach 6.1, 6.2, 6.3 oraz 6.4 poniżej 6.4.18.1 — wymagany jest dostęp do środowiska Twig bez aktywnego rozszerzenia Sandbox.

Uwagi

Podatność wymaga, aby atakujący posiadał dostęp do środowiska Twig (np. jako zalogowany użytkownik z odpowiednimi uprawnieniami). Poprawka została opisana jako tymczasowa — nadpisanie filtrów — do czasu finalnej integracji rozszerzenia Sandbox.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Shopware

    APP
    Shopware
    < 6.4.18.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-22406CRITICAL9.3PL ✓ten sam produkt

SQL injection w API wyszukiwania Shopware przez pole 'name' agregacji

CVE-2021-32711CRITICAL9.1PL ✓ten sam produkt

Shopware Store-API — wyciek informacji (information disclosure)

CVE-2016-3109CRITICAL9.8PL ✓ten sam produkt

RCE w Shopware — podatny skrypt backend/Login/load/

CVE-2026-31887HIGH8.9ten sam produkt

Shopware is an open commerce platform. Prior to 6.7.8.1 and 6.6.10.15, an insufficient check on the filter typ...

CVE-2026-31889HIGH8.9ten sam produkt

Shopware is an open commerce platform. Prior to 6.6.10.15 and 6.7.8.1, a vulnerability in the Shopware app reg...