ID buletin
Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-50
|
Data publicării |
Prioritatea |
---|---|---|
APSB25-50 |
10 Iunie, 2025 |
1 |
Sumar
Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare rezolvă critice, importante și moderate vulnerabilități. Exploatarea cu succes ar putea duce la execuția de cod arbitrar, ocolirea caracteristicilor de securitate și redirecționarea privilegiilor.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
Produs | Versiunea | Platformă |
---|---|---|
Adobe Commerce |
2.4.8 2.4.7-p5 și versiunile anterioare 2.4.6-p10 și versiunile anterioare 2.4.5-p12 și versiunile anterioare 2.4.4-p13 și versiunile anterioare |
Toate |
Adobe Commerce B2B |
1.5.2 și versiuni anterioare 1.4.2-p5 și versiunile anterioare 1.3.5-p10 și versiunile anterioare 1.3.4-p12 și versiunile anterioare 1.3.3-p13 și versiunile anterioare |
Toate |
Magento Open Source | 2.4.8 2.4.7-p5 și versiunile anterioare 2.4.6-p10 și versiunile anterioare 2.4.5-p12 și versiunile anterioare |
Toate |
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Produs | Versiune actualizată | Platformă | Evaluare a priorității | Instrucţiuni de instalare |
---|---|---|---|---|
Adobe Commerce |
2.4.9-alpha1 2.4.8-p1 pentru 2.4.8 2.4.7-p6 pentru 2.4.7-p5 și versiunile anterioare 2.4.6-p11 pentru 2.4.6-p10 și versiunile anterioare 2.4.5-p13 pentru 2.4.5-p12 și versiunile anterioare 2.4.4-p14 pentru 2.4.4-p13 și versiunile anterioare |
Toate |
1 |
|
Adobe Commerce B2B |
1.5.3-alpha1 1.5.2-p1 pentru 1.5.2 1.4.2-p6 pentru 1.4.2-p5 și versiunile anterioare 1.3.4-p13 pentru 1.3.4-p12 și versiunile anterioare 1.3.3-p14 pentru 1.3.3-p13 și versiunile anterioare |
Toate | 2 | |
Magento Open Source |
2.4.9-alpha1 2.4.8-p1 pentru 2.4.8 2.4.7-p6 pentru 2.4.7-p5 și versiunile anterioare 2.4.6-p11 pentru 2.4.6-p10 și versiunile anterioare 2.4.5-p13 pentru 2.4.5-p12 și versiunile anterioare |
Toate |
2 | |
Adobe Commerce și Magento Open Source | Patch izolat pentru CVE-2025-47110 | Toate | 1 | Note de lansare pentru patchul izolat pe CVE-2025-47110. |
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Detalii privind vulnerabilitatea
Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Este necesară autentificarea pentru exploatare? | Exploatarea necesită privilegii de administrator? |
Scor de bază CVSS |
Vector CVSS |
Numărul (numerele) CVE | Note |
---|---|---|---|---|---|---|---|---|
Scriptare între site-uri (XSS reflectat) (CWE-79) | Executare de cod arbitrară | Critică | Da | Da | 9.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H | CVE-2025-47110 | |
Improper Authorization (CWE-285) | Ocolirea caracteristicii de securitate | Critică | Da | Nu | 8.2 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | CVE-2025-43585 | |
Control inadecvat al accesului (CWE-284) | Ocolirea caracteristicii de securitate | Importantă | Da | Da | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2025-27206 | |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | CVE-2025-27207 | Numai B2B |
Control inadecvat al accesului (CWE-284) | Escaladarea privilegiilor | Importantă | Da | Da | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N | CVE-2025-43586 | Numai B2B |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Importantă | Nu | Nu | 4.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N | CVE-2025-49550 | |
Autorizare incorectă (CWE-863) | Ocolirea caracteristicii de securitate | Moderată | Da | Da | 2.7 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N | CVE-2025-49549 |
Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.
Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.
Mențiuni
Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- Damien Retzinger (damienwebdev) - CVE-2025-49549, CVE-2025-49550
- sheikhrishad0 - CVE-2025-27206
- wohlie - CVE-2025-27207
- T.H. Lassche (thlassche) - CVE-2025-43585
- Thomas Klein (tomakl1) - CVE-2025-43586
- blaklis - CVE-2025-47110
NOTĂ: Adobe are un program privat de recompensă pentru erori, cu invitație exclusivă, cu HackerOne. Dacă sunteți interesat să lucrați cu Adobe în calitate de cercetător extern în domeniul securității, completați acest formular pentru pașii următori.
Revizuiri
25 iunie 2025: Adăugate CVE-2025-49549 și CVE-2025-49550
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.