Adobe Commerce/Magento Open Source の複数の脆弱性APSB24-73

high Nessus プラグイン ID 242631

概要

リモートホストにインストールされているAdobe Commerce/Magento Open Sourceインスタンスは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているAdobe Commerce/Magento Open Sourceのバージョンは、次のいずれかの範囲にあります 2.4.7.0 < 2.4.7-p3Adobe Commerce/ 2.4.6.0 < 2.4.6-p8Adobe Commerce/ 2.4.5.0 < 2.4.5-p10Adobe Commerce/ 0.x < 2.4.4-p11Adobe Commerce/ 2.4.7.0 < 2.4.7-p3Magento オープンソース/ 2.4.6.0 2.4.6-p8Magento オープンソース/ 2.4.5.0 < 2.4.5-p10Magento Open Source/ 0.x < 2.4.4-p11Magento Open Source

したがって、APSB24-73 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- Adobe Commerce バージョン 2.4.7-p2、2.4.6-p7、2.4.5-p9、2.4.4-p10 およびそれ以前は、クロスサイトスクリプティングXSSの脆弱性の影響を受け、これが悪用されて、任意のコードが実行される可能性があります。管理者攻撃者が、ユーザーを騙して、特別に細工されたリンクをクリックさせるか、フォームを送信させる可能性があります。悪意のあるスクリプトが被害者のブラウザのコンテキスト内で実行され、機密性および整合性に大きな影響を与える可能性があります。この問題を悪用するにはユーザーの操作が必要です。(CVE-2024-45116)

- Adobe Commerce バージョン 2.4.7-p2、2.4.6-p7、2.4.5-p9、2.4.4-p10 以前は、不適切な認証の脆弱性の影響を受け、これによりセキュリティ機能がバイパスされる可能性があります。権限の低い攻撃者がこの脆弱性を悪用して、適切な認証情報なしに不正アクセスを取得する可能性があります。この問題を悪用するにはユーザーの操作が必要です。(CVE-2024-45148)

- Adobe Commerce バージョン 2.4.7-P2、2.4.6-P7、2.4.5-P9、 2.4.4-P10 およびそれ以前は、クロスサイトスクリプティングXSSの脆弱性に影響を受け、これが悪用されて、任意のコードが実行される可能性があります。管理者攻撃者が、ユーザーを騙して、特別に細工されたリンクをクリックさせるか、フォームを送信させる可能性があります。悪意のあるスクリプトが被害者のブラウザのコンテキスト内で実行され、機密性および整合性に大きな影響を与える可能性があります。この問題を悪用するにはユーザーの操作が必要です。(CVE-2024-45116)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

推奨されている Adobe Commerce/Magento Open Source バージョンにアップグレードしてください

参考資料

http://www.nessus.org/u?43c587de

プラグインの詳細

深刻度: High

ID: 242631

ファイル名: adobe_commerce_apsb24-73.nasl

バージョン: 1.1

タイプ: local

エージェント: unix

ファミリー: Misc.

公開日: 2025/7/23

更新日: 2025/7/23

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.3

CVSS v2

リスクファクター: High

基本値: 8.5

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:N

CVSS スコアのソース: CVE-2024-45116

CVSS v3

リスクファクター: High

基本値: 8.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N

脆弱性情報

CPE: cpe:/a:adobe:magento, cpe:/a:adobe:commerce

パッチ公開日: 2024/4/9

脆弱性公開日: 2024/4/9

参照情報

CVE: CVE-2024-45116, CVE-2024-45117, CVE-2024-45119, CVE-2024-45120, CVE-2024-45121, CVE-2024-45122, CVE-2024-45123, CVE-2024-45124, CVE-2024-45125, CVE-2024-45127, CVE-2024-45128, CVE-2024-45129, CVE-2024-45130, CVE-2024-45131, CVE-2024-45132, CVE-2024-45133, CVE-2024-45134, CVE-2024-45135, CVE-2024-45149