Adobe Commerce / Magento XML 外部实体注入 (CosmicSting)

critical Web App Scanning 插件 ID 114325

简介

Adobe Commerce / Magento XML 外部实体注入 (CosmicSting)

描述

Adobe Magento Open Source / Commerce 版本 2.4.7 < 2.4.7-p1、2.4.6 < 2.4.6-p6、2.4.5 < 2.4.5-p8、2.4.4 < 2.4.4-p9 及更低版本受到 XML 外部实体 (XXE) 漏洞。通过利用此漏洞并构建恶意 XML 文档,未经认证的远程攻击者可在有漏洞的 Magento 实例上实现远程代码执行 (RCE)。

解决方案

更新到 Adobe Magento Open Source / Commerce 版本 2.4.4-p9、2.4.5-p8、2.4.6-p6、2.4.7-p1 或更高版本。Adobe Commerce 也可能会更新到 2.3.7-p4-ext-8、2.4.0-ext-8、2.4.1-ext-8、2.4.2-ext-8、2.4.3-ext-8 或更高版本。

另见

https://helpx.adobe.com/security/products/magento/apsb24-40.html

https://sansec.io/research/cosmicsting

插件详情

严重性: Critical

ID: 114325

类型: remote

发布时间: 2024/6/26

最近更新时间: 2024/6/26

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Critical

分数: 9.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2024-34102

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2024-34102

漏洞信息

可利用: true

易利用性: Exploits are available

参考资料信息

CVE: CVE-2024-34102