ID buletin
Actualizări de securitate disponibile pentru Adobe Commerce | APSB24-73
|
Data publicării |
Prioritatea |
---|---|---|
APSB24-73 |
8 octombrie 2024 |
2 |
Sumar
Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități critice, importante, și moderate. Exploatarea cu succes ar putea duce la execuție arbitrară de cod, la escaladarea privilegiilor, citirea arbitrară a sistemului de fișiere, ocolirea caracteristicilor de securitate și refuzarea serviciului aplicației.
Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
Produs | Versiunea | Platformă |
---|---|---|
Adobe Commerce |
2.4.7-p2 și versiunile anterioare 2.4.6-p7 și versiunile anterioare 2.4.5-p9 și versiunile anterioare 2.4.4-p10 și versiunile anterioare |
Toate |
Adobe Commerce B2B |
1.4.2-p2 și versiunile anterioare 1.3.5-p7 și versiunile anterioare 1.3.4-p9 și versiunile anterioare 1.3.3-p10 și versiunile anterioare |
Toate |
Magento Open Source | 2.4.7-p2 și versiunile anterioare 2.4.6-p7 și versiunile anterioare 2.4.5-p9 și versiunile anterioare 2.4.4-p10 și versiunile anterioare |
Toate |
Notă: Din motive de claritate, versiunile afectat listate sunt acum listate pentru fiecare linie de versiuni acceptate în locul a doar cele mai recente versiuni.
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Produs | Versiune actualizată | Platformă | Evaluare a priorității | Instrucţiuni de instalare |
---|---|---|---|---|
Adobe Commerce |
2.4.7-p3 for 2.4.7-p2 și versiunile anterioare |
Toate |
3 |
|
Adobe Commerce B2B |
1.4.2-p3 for 1.4.2-p2 și versiunile anterioare 1.3.5-p8 for 1.3.5-p7 și versiunile anterioare 1.3.4-p10 for 1.3.4-p9 și versiunile anterioare 1.3.3-p11 for 1.3.3-p10 și versiunile anterioare |
Toate | 2 | |
Adobe Commerce B2B |
Patch izolat pentru CVE-2024-45115 Compatibil cu toate versiunile Adobe Commerce B2B între 1.3.3 - 1.4.2 |
Toate | 2 | |
Magento Open Source |
2.4.7-p3 for 2.4.7-p2 și versiunile anterioare |
Toate |
3 |
Detalii privind vulnerabilitatea
Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Este necesară autentificarea pentru exploatare? | Exploatarea necesită privilegii de administrator? |
Scor de bază CVSS |
Vector CVSS |
Numărul (numerele) CVE | Note |
---|---|---|---|---|---|---|---|---|
Autorizare nepotrivită (CWE-287) |
Escaladarea privilegiilor |
Critică |
Nu | Nu | 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2024-45115 | Se aplică numai la ediția B2B |
Autorizare nepotrivită (CWE-287) |
Ocolirea caracteristicii de securitate |
Critică | Nu | Nu | 8.8 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
CVE-2024-45148 |
Se aplică numai la ediția B2B |
Scriptare între site-uri (XSS stocat) (CWE-79) |
Executare de cod arbitrar |
Critică | Da | Da | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N |
CVE-2024-45116 | |
Validare neadecvată a intrării (CWE-20) |
Citire arbitrară a sistemului de fișiere |
Critică |
Da | Da | 7.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L |
CVE-2024-45117 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
CVE-2024-45118 | |
Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) |
Citire arbitrară a sistemului de fișiere |
Importantă | Da | Da | 5.5 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N |
CVE-2024-45119 | |
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) |
Ocolirea caracteristicii de securitate | Moderată | Da | Nu | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
CVE-2024-45120 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
CVE-2024-45121 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderată |
Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
CVE-2024-45122 | |
Scriptare între site-uri (XSS stocat) (CWE-79) |
Executare de cod arbitrar |
Critică | Da | Da | 6.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
CVE-2024-45123 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Importantă | Da | Nu | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
CVE-2024-45124 | |
Autorizare incorectă (CWE-863) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
CVE-2024-45125 | |
Scriptare între site-uri (XSS stocat) (CWE-79) |
Executare de cod arbitrar |
Critică | Da | Da | 4.8 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
CVE-2024-45127 | |
Autorizare improprie (CWE-285) |
Ocolirea caracteristicii de securitate |
Importantă | Da | Da | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
CVE-2024-45128 | |
Control inadecvat al accesului (CWE-284) |
Escaladarea privilegiilor |
Moderată | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
CVE-2024-45129 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
CVE-2024-45130 | |
Autorizare improprie (CWE-285) |
Ocolirea caracteristicii de securitate |
Importantă | Da | Da | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
CVE-2024-45131 | |
Autorizare improprie (CWE-285) |
Escaladarea privilegiilor |
Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
CVE-2024-45132 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Da | 2.7 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
CVE-2024-45133 | |
Expunere la informații (CWE-200) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Da | 2.7 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
CVE-2024-45134 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderată | Da | Nu | 2.7 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N |
CVE-2024-45135 | |
Control inadecvat al accesului (CWE-284) |
Ocolirea caracteristicii de securitate |
Moderat |
Da | Da | 2.7 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
CVE-2024-45149 |
Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.
Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.
Mențiuni
Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- Akash Hamal (akashhamal0x01) - CVE-2024-45118, CVE-2024-45120, CVE-2024-45121, CVE-2024-45122, CVE-2024-45128, CVE-2024-45129, CVE-2024-45130, CVE-2024-45131, CVE-2024-45132
- Blaklis (blaklis) -CVE-2024-45115, CVE-2024-45123, CVE-2024-45133, CVE-2024-45134, CVE-2024-45135, CVE-2024-45148, CVE-2024-45149
- wohlie - CVE-2024-45117
- Javier Corral (corraldev) - CVE-2024-45116
- truff - CVE-2024-45119
- Prashant Bhattarai (g0ndaar) - CVE-2024-45124
- n1nj4sec - CVE-2024-45125
- Tara Owens (tmoh4kr) - CVE-2024-45127
NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.