当前位置: 首页 > news >正文

Magento API文件上传漏洞导致远程代码执行分析

Magento通过API文件选项上传扩展执行代码

漏洞详情

受影响版本

composer magento/community-edition

  • = 2.4.2
  • = 2.4.2-p1, < 2.4.2-p2

  • = 2.3.7
  • < 2.3.7-p1

composer magento/project-community-edition

  • <= 2.0.2

已修复版本

  • 2.4.2-p2
  • 2.3.7-p1

漏洞描述

Magento Commerce版本2.4.2(及更早版本)、2.4.2-p1(及更早版本)和2.3.7(及更早版本)受到API文件选项上传扩展中的不当输入验证漏洞影响。具有管理员权限的攻击者可以实现无限制的文件上传,从而导致远程代码执行。

技术细节

严重程度

  • 严重级别:Critical
  • CVSS评分:9.1/10

CVSS v3基础指标

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:高
  • 用户交互:无
  • 范围:已更改
  • 机密性:高
  • 完整性:高
  • 可用性:高

弱点分类

  • CWE-20:不当输入验证
  • 产品接收输入或数据,但未验证或错误验证输入具有安全正确处理数据所需的属性。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2021-36042
  • https://helpx.adobe.com/security/products/magento/apsb21-64.html

时间线

  • 国家漏洞数据库发布:2021年9月1日
  • GitHub咨询数据库发布:2022年5月24日
  • 最后更新:2025年11月7日

安全建议

建议受影响用户立即升级到已修复版本:

  • Magento Commerce 2.4.2-p2
  • Magento Commerce 2.3.7-p1

以缓解此远程代码执行漏洞带来的安全风险。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/47250.html

相关文章:

  • Unity实现两种图片马赛克效果
  • 基于OFDM数据符号的多普勒频率估计与移动台速度提取方法
  • opentelemetry全链路初探--python注入
  • 开源方案RuoYi-Cloud-Plus详解——公网内网穿透到虚拟机环境(持续更新)
  • Elasticsearch 集群为所有分片(主分片和副本分片)进行分配,恢复正常分片调度行为
  • Pyodide 环境
  • AI元人文:价值原语化——构建从个体到文明的协同元代码
  • 2025年11月离婚房产律师推荐榜:许阿赛马赛男领衔五强对比评测
  • 2025年激光焊翅片管供应商权威推荐榜单:翅片管加热器/钢管轧铝翅片管/空气散热器供应商精选
  • VonaJS: 直观好用的分布式锁
  • 实用指南:计算机视觉(opencv)——实时颜色检测
  • 2025 年 11 月凝壳炉厂家推荐排行榜,真空感应凝壳炉,真空自耗凝壳炉,150kg真空凝壳炉,160kg真空凝壳炉,250kg真空凝壳炉,1t真空凝壳炉公司推荐
  • i am coming
  • 企业安全-互联网暴露面风险收敛
  • 信息论基础 | 第五章 编码理论
  • 2025 年 11 月桥架厂家推荐排行榜,电缆桥架,梯级式桥架,快速连接桥架,托盘式桥架,不锈钢桥架,深联桥架公司推荐
  • 十类图片深度学习提升准确率(0.9317) - 实践
  • conda相关命令
  • 2025网站建设公司口碑排行榜
  • [JQuery] inject jQuery into any webpage
  • 必看!上下文工程在智能家居的10个关键知识点,架构师整理 - 教程
  • tomcat/idea打包部署报错,RUN 可以 DEBUG 不行
  • 在CMake中打印所有变量
  • .NET 10发布和它的新增功能
  • 2025年EGUOO关节灵活营养素:深度解析七重配方科研链与临床实证
  • 2025年EGUOO关节灵活营养素:深度解析七重配方与专利矩阵
  • 详细介绍:Tomcat核心组件全解析
  • 2025年EGUOO调理肠胃健壮身体粉深度解析:科研壁垒与四重功效全盘点
  • 系统流量突然增加了10倍,该怎么办?
  • 接口(接口中的所有定义都是抽象的,都需要实现类)