ID buletin
Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-08
|
Data publicării |
Prioritatea |
---|---|---|
APSB25-08 |
11 februarie 2025 |
1 |
Sumar
Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități critice, importante și moderate. Exploatarea cu succes ar putea duce la executarea arbitrară a codului, ocolirea caracteristicilor de securitate și la escaladarea privilegiilor.
Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
Produs | Versiunea | Platformă |
---|---|---|
Adobe Commerce |
2.4.8-beta1 2.4.7-p3 și versiuni anterioare 2.4.6-p8 și versiuni anterioare 2.4.5-p10 și versiuni anterioare 2.4.4-p11 și versiuni anterioare |
Toate |
Adobe Commerce B2B |
1.5.0 și versiuni anterioare 1.4.2-p3 și versiuni anterioare |
Toate |
Magento Open Source | 2.4.8-beta1 2.4.7-p3 și versiuni anterioare 2.4.6-p8 și versiuni anterioare 2.4.5-p10 și versiuni anterioare 2.4.4-p11 și versiuni anterioare |
Toate |
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Produs | Versiune actualizată | Platformă | Evaluare a priorității | Instrucţiuni de instalare |
---|---|---|---|---|
Adobe Commerce |
2.4.8-beta2 pentru 2.4.8-beta1 |
Toate |
2 |
|
Adobe Commerce B2B |
1.5.1 și versiuni anterioare 1.4.2-p4 for 1.4.2-p3 și versiuni anterioare |
Toate | 2 | |
Magento Open Source |
2.4.8-beta2 pentru 2.4.8-beta1 |
Toate |
2 | |
Adobe Commerce și Magento Open Source | Patch izolat pentru CVE-2025-24434 | Toate | 1 | Note de lansare pentru patchul izolat pe CVE-2025-24434 |
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Detalii privind vulnerabilitatea
Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Este necesară autentificarea pentru exploatare? | Exploatarea necesită privilegii de administrator? |
Scor de bază CVSS |
Vector CVSS |
Numărul (numerele) CVE | Note |
---|---|---|---|---|---|---|---|---|
Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) | Escaladarea privilegiilor | Critică |
Da | Da | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N | CVE-2025-24406 | |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Critică | Da | Nu | 7.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N | CVE-2025-24407 | Se aplică numai la ediția B2B |
Expunere la informații (CWE-200) | Escaladarea privilegiilor | Critică | Da | Da | 8.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H | CVE-2025-24408 | |
Improper Authorization (CWE-285) | Ocolirea caracteristicii de securitate | Critică | Da | Nu | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | CVE-2025-24409 | |
Improper Authorization (CWE-285) | Escaladarea privilegiilor | Critică | Nu | Nu | 9.4 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L | CVE-2025-24434 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2025-24410 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Critică | Da | Da | 8.8 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | CVE-2025-24411 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24412 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2025-24438 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24413 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24414 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24415 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24416 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Critică | Da | Da | 8.9 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L | CVE-2025-24417 | |
Încălcarea principiilor de proiectare sigură (CWE-657) | Escaladarea privilegiilor | Importantă | Da | Nu | 6.5 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N | CVE-2025-24418 | Se aplică numai la ediția B2B |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24419 | Se aplică numai la ediția B2B |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24420 | Se aplică numai la ediția B2B |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Importantă | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24421 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Importantă | Nu | Nu | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | CVE-2025-24422 | Se aplică numai la ediția B2B |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Nu | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24423 | Se aplică numai la ediția B2B |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24435 | |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Da | 4.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24436 | |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Da | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N | CVE-2025-24437 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | CVE-2025-24424 | Se aplică numai la ediția B2B |
Erori de logică de business (CWE-840) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2025-24425 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | CVE-2025-24426 | Se aplică numai la ediția B2B |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N | CVE-2025-24427 | |
Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrar | Importantă | Da | Nu | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2025-24428 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Moderată | Da | Da | 3.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N | CVE-2025-24429 | |
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) | Ocolirea caracteristicii de securitate | Moderată | Nu | Nu | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24430 | |
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) | Ocolirea caracteristicii de securitate | Moderată | Nu | Nu | 3.7 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N | CVE-2025-24432 |
Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.
Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.
Mențiuni
Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- Akash Hamal (akashhamal0x01) - CVE-2025-24411, CVE-2025-24418, CVE-2025-24419, CVE-2025-24420, CVE-2025-24421, CVE-2025-24422, CVE-2025-24423, CVE-2025-24424, CVE-2025-24425, CVE-2025-24426, CVE-2025-24427, CVE-2025-24429, CVE-2025-24435, CVE-2025-24437
- wohlie - CVE-2025-24408, CVE-2025-24410, CVE-2025-24412, CVE-2025-24413, CVE-2025-24414, CVE-2025-24415, CVE-2025-24416, CVE-2025-24417, CVE-2025-24436, CVE-2025-24438
- thlassche - CVE-2025-24409, CVE-2025-24428, CVE-2025-24434
- Alexandrio - CVE-2025-24407
- g0ndaar - CVE-2025-24430
- sheikhrishad0 - CVE-2025-24432
Icare - CVE-2025-24406
NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.