Buletin de securitate Adobe

Actualizări de securitate disponibile pentru Adobe Commerce | APSB24-73

ID buletin

Data publicării

Prioritatea

APSB24-73

8 octombrie 2024

2

Sumar

Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități criticeimportante, și moderate.  Exploatarea cu succes ar putea duce la execuție arbitrară de cod, la escaladarea privilegiilor, citirea arbitrară a sistemului de fișiere, ocolirea caracteristicilor de securitate și refuzarea serviciului aplicației.

Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile afectate

Produs Versiunea Platformă
 Adobe Commerce
2.4.7-p2 și versiunile anterioare
2.4.6-p7 și versiunile anterioare
2.4.5-p9 și versiunile anterioare
2.4.4-p10 și versiunile anterioare
Toate
Adobe Commerce B2B
1.4.2-p2 și versiunile anterioare
1.3.5-p7 și versiunile anterioare
1.3.4-p9 și versiunile anterioare
1.3.3-p10 și versiunile anterioare
Toate
Magento Open Source 2.4.7-p2 și versiunile anterioare
2.4.6-p7 și versiunile anterioare
2.4.5-p9 și versiunile anterioare
2.4.4-p10 și versiunile anterioare
Toate

Notă: Din motive de claritate, versiunile afectat listate sunt acum listate pentru fiecare linie de versiuni acceptate în locul a doar cele mai recente versiuni.

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Produs Versiune actualizată Platformă Evaluare a priorității Instrucţiuni de instalare
Adobe Commerce

2.4.7-p3 for 2.4.7-p2 și versiunile anterioare
2.4.6-p8 for 2.4.6-p7 și versiunile anterioare
2.4.5-p10 for 2.4.5-p9 și versiunile anterioare
2.4.4-p11 for 2.4.4-p10 și versiunile anterioare

Toate
3

Notele versiunii 2.4.x

 

 

Note de lansare pentru patchul izolat pe CVE-2024-45115

Adobe Commerce B2B
1.4.2-p3 for 1.4.2-p2 și versiunile anterioare
1.3.5-p8 for 1.3.5-p7 și versiunile anterioare
1.3.4-p10 for 1.3.4-p9 și versiunile anterioare
1.3.3-p11 for 1.3.3-p10 și versiunile anterioare
Toate 2
Adobe Commerce B2B

Patch izolat pentru CVE-2024-45115

Compatibil cu toate versiunile Adobe Commerce B2B între 1.3.3 - 1.4.2

Toate  2
Magento Open Source 

2.4.7-p3 for 2.4.7-p2 și versiunile anterioare
2.4.6-p8 for 2.4.6-p7 și versiunile anterioare
2.4.5-p10 for 2.4.5-p9 și versiunile anterioare
2.4.4-p11 for 2.4.4-p10 și versiunile anterioare

Toate
3

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Este necesară autentificarea pentru exploatare? Exploatarea necesită privilegii de administrator?
Scor de bază CVSS
Vector CVSS
Numărul (numerele) CVE Note
Autorizare nepotrivită (CWE-287)
Escaladarea privilegiilor
Critică
Nu Nu 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2024-45115 Se aplică numai la ediția B2B
Autorizare nepotrivită (CWE-287)
Ocolirea caracteristicii de securitate
Critică Nu Nu 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2024-45148
Se aplică numai la ediția B2B
Scriptare între site-uri (XSS stocat) (CWE-79)
Executare de cod arbitrar
Critică Da Da 8.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
CVE-2024-45116  
Validare neadecvată a intrării (CWE-20)
Citire arbitrară a sistemului de fișiere
Critică
Da Da 7.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L
CVE-2024-45117  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Importantă Da Da 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CVE-2024-45118  
Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918)
Citire arbitrară a sistemului de fișiere
Importantă Da Da 5.5 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
CVE-2024-45119  
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367)
Ocolirea caracteristicii de securitate Moderată Da Nu 4.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
CVE-2024-45120  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderată Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE-2024-45121  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderată
Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2024-45122  
Scriptare între site-uri (XSS stocat) (CWE-79)
Executare de cod arbitrar
Critică Da Da 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVE-2024-45123  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Importantă Da Nu 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
CVE-2024-45124  
Autorizare incorectă (CWE-863)
Ocolirea caracteristicii de securitate
Moderată Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE-2024-45125  
Scriptare între site-uri (XSS stocat) (CWE-79)
Executare de cod arbitrar
Critică Da Da 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
CVE-2024-45127  
Autorizare improprie (CWE-285)
Ocolirea caracteristicii de securitate
Importantă Da Da 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
CVE-2024-45128  
Control inadecvat al accesului (CWE-284)
Escaladarea privilegiilor
Moderată Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE-2024-45129  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderată Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE-2024-45130  
Autorizare improprie (CWE-285)
Ocolirea caracteristicii de securitate
Importantă Da Da 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
CVE-2024-45131  
Autorizare improprie (CWE-285)
Escaladarea privilegiilor
Importantă Da Da 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVE-2024-45132  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderată Da Da 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
CVE-2024-45133  
Expunere la informații (CWE-200)
Ocolirea caracteristicii de securitate
Moderată Da Da 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
CVE-2024-45134  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderată Da Nu 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
CVE-2024-45135  
Control inadecvat al accesului (CWE-284)
Ocolirea caracteristicii de securitate
Moderat

Da Da 2.7 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
CVE-2024-45149
 
Notă:

Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.


Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.

Mențiuni

Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • Akash Hamal (akashhamal0x01) - CVE-2024-45118, CVE-2024-45120, CVE-2024-45121, CVE-2024-45122, CVE-2024-45128, CVE-2024-45129, CVE-2024-45130, CVE-2024-45131, CVE-2024-45132
  • Blaklis (blaklis) -CVE-2024-45115, CVE-2024-45123, CVE-2024-45133, CVE-2024-45134, CVE-2024-45135, CVE-2024-45148, CVE-2024-45149
  • wohlie - CVE-2024-45117
  • Javier Corral (corraldev) - CVE-2024-45116
  • truff - CVE-2024-45119
  • Prashant Bhattarai (g0ndaar) - CVE-2024-45124
  • n1nj4sec - CVE-2024-45125
  • Tara Owens (tmoh4kr) - CVE-2024-45127

NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?