ID buletin
Actualizare de securitate disponibilă pentru Adobe Commerce | APSB25-71
|
|
Data publicării |
Prioritatea |
|---|---|---|
|
APSB25-71 |
12 august 2025 |
2 |
Sumar
Adobe a lansat o actualizare de securitate pentru Adobe Commerce și Magento Open Source. Această actualizare remediază vulnerabilități critice și importante Exploatarea cu succes ar putea duce la ocolirea caracteristicilor de securitate, redirecționarea privilegiilor, citirea arbitrară a sistemului de fișiere și refuzul serviciilor aplicațiilor.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile afectate
| Produs | Versiunea | Platformă |
|---|---|---|
| Adobe Commerce |
2.4.9-alpha1 2.4.8-p1 și versiunile anterioare 2.4.7-p6 și versiunile anterioare 2.4.6-p11 și versiunile anterioare 2.4.5-p13 și versiunile anterioare 2.4.4-p14 și versiunile anterioare |
Toate |
| Adobe Commerce B2B |
1.5.3-alpha1 1.5.2-p1 și versiunile anterioare 1.4.2-p6 și versiunile anterioare 1.3.5-p11 și versiunile anterioare 1.3.4-p13 și versiunile anterioare 1.3.3-p14 și versiunile anterioare |
Toate |
| Magento Open Source | 2.4.9-alpha1 2.4.8-p1 și versiunile anterioare 2.4.7-p6 și versiunile anterioare 2.4.6-p11 și versiunile anterioare 2.4.5-p13 și versiunile anterioare |
Toate |
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
| Produs | Versiune actualizată | Platformă | Evaluare a priorității | Instrucţiuni de instalare |
|---|---|---|---|---|
| Adobe Commerce |
2.4.9-alpha2 2.4.8-p2 2.4.7-p7 2.4.6-p12 2.4.5-p14 2.4.4-p15 |
Toate | 2 |
|
| Adobe Commerce B2B |
1.5.3-alpha2 1.5.2-p2 1.4.2-p7 1.3.4-p14 1.3.3-p15 |
Toate | 2 | |
| Magento Open Source |
2.4.9-alpha2 2.4.8-p2 2.4.7-p7 2.4.6-p12 2.4.5-p14 |
Toate | 2 |
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune.
Detalii privind vulnerabilitatea
| Categoria de vulnerabilitate | Impactul vulnerabilității | Severitate | Este necesară autentificarea pentru exploatare? | Exploatarea necesită privilegii de administrator? |
Scor de bază CVSS |
Vector CVSS |
Numărul (numerele) CVE | Note |
|---|---|---|---|---|---|---|---|---|
| Validare neadecvată a intrării (CWE-20) | Refuz de serviciu pentru aplicație | Critică | Nu | Nu | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | CVE-2025-49554 | |
Solicitări false între site-uri (CSRF) (CWE-352) |
Escaladarea privilegiilor | Critică | Da | Da | 8.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N | CVE-2025-49555 | |
| Autorizare incorectă (CWE-863) | Citire arbitrară din sistemul de fișiere | Critică | Da | Da | 7.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2025-49556 | |
Scriptare între site-uri (XSS stocat) (CWE-79) |
Escaladarea privilegiilor | Critică | Da | Da | 8.7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N | CVE-2025-49557 | |
| Timp de verificare Timp de utilizare (TOCTOU) Condiții de cursă (CWE-367) | Ocolirea caracteristicii de securitate | Importantă | Da | Nu | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N | CVE-2025-49558 | |
| Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) | Ocolirea caracteristicii de securitate | Importantă | Da | Da | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N | CVE-2025-49559 |
Autentificare necesară pentru a exploata: Vulnerabilitatea este (sau nu este) exploatabilă fără acreditări.
Exploatarea necesită privilegii de administrator: Vulnerabilitatea este (sau nu este) exploatabilă numai de către un atacator cu privilegii administrative.
Mențiuni
Adobe dorește să mulțumească următorilor cercetători pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- Kieran (kaiksi) -- CVE-2025-49554
- blaklis -- CVE-2025-49555
- Akash Hamal (akashhamal0x01) – CVE-2025-49556
- wohlie -- CVE-2025-49557
- Lots-o'-Huggin' Bear (evilginx) -- CVE-2025-49558
NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să colaborați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.