Adobe Commerce/Magento XML の外部エンティティインジェクション (CosmicSting)

critical Web App Scanning プラグイン ID 114325

概要

Adobe Commerce/Magento XML の外部エンティティインジェクション (CosmicSting)

説明

Adobe Magento Open Source/Commerce バージョン 2.4.7 < 2.4.7-p1、2.4.6 < 2.4.6-p6、2.4.5 < 2.4.5-p8、2.4.4 < 2.4.4-p9 以前は、XML 外部エンティティ (XXE) の脆弱性が存在します。この脆弱性を悪用し、悪意のある XML ドキュメントを細工することで、認証されていないリモートの攻撃者が、脆弱な Magento インスタンスでリモートコード実行 (RCE) を行う可能性があります。

ソリューション

Adobe Magento Open Source/Commerce をバージョン 2.4.4-p9、2.4.5-p8、2.4.6-p6、2.4.7-p1 以降に更新してください。Adobe Commerce も、2.3.7-p4-ext-8、2.4.0-ext-8、2.4.1-ext-8、2.4.2-ext-8、2.4.3-ext-8 以降に更新される可能性があります。

参考資料

https://helpx.adobe.com/security/products/magento/apsb24-40.html

https://sansec.io/research/cosmicsting

プラグインの詳細

深刻度: Critical

ID: 114325

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2024/6/26

更新日: 2024/7/18

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Critical

スコア: 9.6

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-34102

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2024-34102

CVSS v4

リスクファクター: Critical

Base Score: 10

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS スコアのソース: Tenable

脆弱性情報

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

CISA の既知の悪用された脆弱性の期限日: 2024/8/7

参照情報

CVE: CVE-2024-34102