Buletin de securitate Adobe

Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-08

ID buletin

Data publicării

Prioritatea

APSB25-08

11 februarie 2025

1

Sumar

Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități criticeimportante și moderate.  Exploatarea cu succes ar putea duce la executarea arbitrară a codului, ocolirea caracteristicilor de securitate și la escaladarea privilegiilor.

Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile afectate

Produs Versiunea Platformă
 Adobe Commerce
2.4.8-beta1
2.4.7-p3 și versiuni anterioare
2.4.6-p8 și versiuni anterioare
2.4.5-p10 și versiuni anterioare
2.4.4-p11 și versiuni anterioare
Toate
Adobe Commerce B2B

1.5.0  și versiuni anterioare

1.4.2-p3 și versiuni anterioare
1.3.5-p8 și versiuni anterioare
1.3.4-p10 și versiuni anterioare
1.3.3-p11 și versiuni anterioare

Toate
Magento Open Source 2.4.8-beta1
2.4.7-p3 și versiuni anterioare
2.4.6-p8 și versiuni anterioare
2.4.5-p10 și versiuni anterioare
2.4.4-p11 și versiuni anterioare
Toate

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Produs Versiune actualizată Platformă Evaluare a priorității Instrucţiuni de instalare
Adobe Commerce

2.4.8-beta2 pentru 2.4.8-beta1
2.4.7-p4 pentru 2.4.7-p3 și versiuni anterioare
2.4.6-p9 pentru 2.4.6-p8 și versiuni anterioare
2.4.5-p11 pentru 2.4.5-p10 și versiuni anterioare
2.4.4-p12 pentru 2.4.4-p11 și versiuni anterioare

Toate
2

Notele versiunii 2.4.x

 

Adobe Commerce B2B

1.5.1 și versiuni anterioare

1.4.2-p4 for 1.4.2-p3 și versiuni anterioare
1.3.5-p9 pentru 1.3.5-p8 și versiuni anterioare
1.3.4-p11 pentru 1.3.4-p10 și versiuni anterioare
1.3.3-p12 pentru 1.3.3-p11 și versiuni anterioare

Toate 2
Magento Open Source 

2.4.8-beta2 pentru 2.4.8-beta1
2.4.7-p4 pentru 2.4.7-p3 și versiuni anterioare
2.4.6-p9 pentru 2.4.6-p8 și versiuni anterioare
2.4.5-p11 pentru 2.4.5-p10 și versiuni anterioare
2.4.4-p12 pentru 2.4.4-p11 și versiuni anterioare

Toate
2
Adobe Commerce și Magento Open Source  Patch izolat pentru CVE-2025-24434 Toate 1 Note de lansare pentru patchul izolat pe CVE-2025-24434

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Este necesară autentificarea pentru exploatare? Exploatarea necesită privilegii de administrator?
Scor de bază CVSS
Vector CVSS
Numărul (numerele) CVE Note
Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) Escaladarea privilegiilor Critică
Da Da 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N CVE-2025-24406  
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Critică Da Nu 7.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N CVE-2025-24407 Se aplică numai la ediția B2B
Expunere la informații (CWE-200) Escaladarea privilegiilor Critică Da Da 8.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H CVE-2025-24408  
Improper Authorization (CWE-285) Ocolirea caracteristicii de securitate Critică Da Nu 8.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N CVE-2025-24409  
Improper Authorization (CWE-285) Escaladarea privilegiilor Critică Nu Nu 9.4 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L CVE-2025-24434  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2025-24410  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Critică Da Da 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H CVE-2025-24411  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24412  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.7 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N CVE-2025-24438  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24413  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24414  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24415  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24416  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Critică Da Da 8.9 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:L CVE-2025-24417  
Încălcarea principiilor de proiectare sigură (CWE-657) Escaladarea privilegiilor Importantă Da Nu 6.5 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N CVE-2025-24418 Se aplică numai la ediția B2B
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Importantă Da Nu 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24419 Se aplică numai la ediția B2B
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Importantă Da Nu 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24420 Se aplică numai la ediția B2B
Autorizare incorectă (CWE-863) Ocolirea caracteristicii de securitate Importantă Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24421  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Nu Nu 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-24422 Se aplică numai la ediția B2B
Control inadecvat al accesului (CWE-284) Escaladarea privilegiilor Importantă Da Nu 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24423 Se aplică numai la ediția B2B
Control inadecvat al accesului (CWE-284) Escaladarea privilegiilor Importantă Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24435  
Control inadecvat al accesului (CWE-284) Escaladarea privilegiilor Importantă Da Da 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N CVE-2025-24436  
Control inadecvat al accesului (CWE-284) Escaladarea privilegiilor Importantă Da Da 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N CVE-2025-24437  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Da Nu 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-24424 Se aplică numai la ediția B2B
Erori de logică de business (CWE-840) Ocolirea caracteristicii de securitate Importantă Da Nu 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N CVE-2025-24425  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Da Nu 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-24426 Se aplică numai la ediția B2B
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Importantă Da Da 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N CVE-2025-24427  
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrar Importantă Da Nu 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2025-24428  
Control inadecvat al accesului (CWE-284) Ocolirea caracteristicii de securitate Moderată Da Da 3.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N CVE-2025-24429  
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) Ocolirea caracteristicii de securitate Moderată Nu Nu 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-24430  
Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) Ocolirea caracteristicii de securitate Moderată Nu Nu 3.7 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N CVE-2025-24432  
Notă:

Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.


Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.

Mențiuni

Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • Akash Hamal (akashhamal0x01) - CVE-2025-24411, CVE-2025-24418, CVE-2025-24419, CVE-2025-24420, CVE-2025-24421, CVE-2025-24422, CVE-2025-24423, CVE-2025-24424, CVE-2025-24425, CVE-2025-24426, CVE-2025-24427, CVE-2025-24429, CVE-2025-24435, CVE-2025-24437
  • wohlie -  CVE-2025-24408, CVE-2025-24410, CVE-2025-24412, CVE-2025-24413, CVE-2025-24414, CVE-2025-24415, CVE-2025-24416, CVE-2025-24417, CVE-2025-24436, CVE-2025-24438  
  • thlassche - CVE-2025-24409, CVE-2025-24428, CVE-2025-24434
  • Alexandrio - CVE-2025-24407
  • g0ndaar - CVE-2025-24430
  • sheikhrishad0 - CVE-2025-24432
  • Icare -  CVE-2025-24406

NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?