公告 ID
上次更新日期:
2022年10月27日
Adobe Commerce 的安全更新 | APSB22-48
|
发布日期 |
优先级 |
---|---|---|
APSB22-48 |
2022 年 10 月 11 日 |
3 |
摘要
受影响的版本
产品 | 版本 | 平台 |
---|---|---|
Adobe Commerce |
2.4.4-p1 及更早版本 |
全部 |
2.4.5 及更早版本 |
全部 |
|
2.4.3-p3 及更早版本 | 全部 | |
Magento Open Source | 2.4.4-p1 及更早版本 | 全部 |
2.4.5 及更早版本 |
全部 |
|
2.4.3-p3 及更早版本 |
全部 |
注意:
- 如果所有适用的安全修补程序均已应用,则不会影响 2.4.3-p1 及更低版本
解决方案
Adobe 按照以下优先级将这些更新分类,并建议用户将其安装的软件更新至最新版本。
产品 | 更新后的版本 | 平台 | 优先级 | 安装说明 |
---|---|---|---|---|
Adobe Commerce |
2.4.5-p1 和 2.4.4-p2 |
全部 |
3 | 2.4.x 发行说明 |
Magento Open Source |
2.4.5-p1 和 2.4.4-p2 |
全部 |
3 | |
Adobe Commerce |
2.4.3-p3_Hotfix |
全部 |
3 | ACSD-47578 修补程序 |
Magento Open Source |
2.4.3-p3_Hotfix |
全部 |
3 |
漏洞详情
漏洞类别 | 漏洞影响 | 严重性 | 利用漏洞需要验证身份? | 利用漏洞需要管理员权限? |
CVSS 基础评分 |
CVSS 向量 |
Magento 错误 ID | CVE 编号 |
---|---|---|---|---|---|---|---|---|
跨站点脚本(存储型 XSS)(CWE-79) |
任意代码执行 |
关键 | 否 | 否 | 10.0 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
PRODSECBUG-3177 |
CVE-2022-35698 |
不当的访问控制 (CWE-284) |
绕过安全功能 |
中等 | 是 | 否 | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
PRODSECBUG-3180 |
CVE-2022-35689 |
鸣谢
Adobe 衷心感谢以下研究人员报告此问题并与 Adobe 一起保护我们的客户:
- Blaklis (blaklis) - CVE-2022-35698
修订
2022 年 10 月 12 日:添加了有关 CVE-2022-35689 的 CVE 详细信息
2022 年 10 月 18 日:添加了有关 2.4.3.x 的受影响/修复详细信息
修订
2022 年 8 月 22 日:修改了解决方案表中的优先级
2022 年 8 月 18 日:添加了 CVE-2022-35692
2022 年 8 月 12 日:更新了“利用漏洞需要验证身份”和“利用漏洞需要管理员权限”中的值。
有关更多信息,请访问 https://helpx.adobe.com/cn/security.html,或发送电子邮件至 PSIRT@adobe.com。