Бюллетень безопасности Adobe

Обновления системы безопасности для Adobe Prelude | APSB21-64

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB21-64

11 августа 2021 г      

2

Сводка

Компания Magento выпустила обновления для версий Adobe Commerce и Magento Open Source.В этих обновлениях устранены уязвимости, которые классифицируются как критические и важные.При успешном использовании эти уязвимости могли привести к выполнению произвольного кода.

Затронутые версии

Продукт Версия Платформа
Adobe Commerce
2.4.2 и более ранние версии  
Все
2.4.2-p1 и более ранние версии  
Все
2.3.7 и более ранние версии 
Все
Magento Open Source 

2.4.2-p1 и более ранние версии
Все
2.3.7 и более ранние версии   
Все

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

Продукт Обновленная версия Платформа Рейтинг приоритета Сведения о выпуске
Adobe Commerce
2.4.3  
Все
2

Заметки о выпуске 2.4.x

Заметки о выпуске 2.3.x

2.4.2-p2
Все
2
2.3.7-p1
Все
2
Magento Open Source 
2.4.3  
Все
2
2.4.2-p2
Все 2
2.3.7-p1 
Все
2

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Предварительная проверка подлинности? Требуются права администратора?

Базовая оценка CVSS
Вектор CVSS
Magento Bug ID Номера CVE
Ошибки бизнес-логики (CWE-840)

Обход функции безопасности

 Важная

да

no

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

 PRODSECBUG-2934

CVE-2021-36012

Межсайтовый скриптинг (сохраненный) (CWE-79)

Выполнение произвольного кода

Важная

no

no

6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

PRODSECBUG-2963

PRODSECBUG-2964

CVE-2021-36026

CVE-2021-36027

 

Неправильный контроль доступа (CWE-284)

Выполнение произвольного кода

Критическая

да

да

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

PRODSECBUG-2977

CVE-2021-36036

Неправильная авторизация (CWE-285)

Обход функции безопасности

Критическая

да

да

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

PRODSECBUG-2968

CVE-2021-36029

Неправильная авторизация (CWE-285)

Обход функции безопасности

Важная

no

no

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

PRODSECBUG-2980

CVE-2021-36037

Неправильная проверка ввода (CWE-20)

Отказ в обслуживании приложения

Критическая

Нет

no

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

PRODSECBUG-3004

CVE-2021-36044

Неправильная проверка ввода (CWE-20)

Повышение уровня полномочий

Критическая

да

no

8.3

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L

PRODSECBUG-2971

CVE-2021-36032

Неправильная проверка ввода (CWE-20)

Обход функции безопасности

Критическая

no

no

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

 PRODSECBUG-2969

CVE-2021-36030

Неправильная проверка ввода (CWE-20)

Обход функции безопасности

Важная

no

no

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

PRODSECBUG-2982

CVE-2021-36038

Неправильная проверка ввода (CWE-20)

Выполнение произвольного кода

Критическая

да

да

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

 PRODSECBUG-2959

 PRODSECBUG-2960

 PRODSECBUG-2962

PRODSECBUG-2975

PRODSECBUG-2976

PRODSECBUG-2987

PRODSECBUG-2988

PRODSECBUG-2992

CVE-2021-36021

CVE-2021-36024

CVE-2021-36025

CVE-2021-36034

CVE-2021-36035

CVE-2021-36040

CVE-2021-36041

CVE-2021-36042

Обход каталога

(CWE-22)

Выполнение произвольного кода

Критическая

да

да

7,2

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

PRODSECBUG-2970

CVE-2021-36031

Вставка команды ОС (CWE-78)

Выполнение произвольного кода

Критическая

да

да

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

PRODSECBUG-2958

PRODSECBUG-2960

CVE-2021-36022

CVE-2021-36023

Некорректная авторизация (CWE-863)

Чтение в произвольной файловой системе

Важная

да

no

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

PRODSECBUG-2984

CVE-2021-36039

Подделка запросов на сервере (SSRF)

(CWE-918)

Выполнение произвольного кода

Критическая

да

да

8

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

PRODSECBUG-2996

CVE-2021-36043

Добавление XML-кода

(также называется добавлением XPath вслепую) (CWE-91)

Выполнение произвольного кода

Критическая

no

no

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

PRODSECBUG-2937

CVE-2021-36020

Добавление XML-кода

(также называется добавлением XPath вслепую) (CWE-91)

Выполнение произвольного кода

Критическая

да

да

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

 PRODSECBUG-2965

PRODSECBUG-2972

CVE-2021-36028

CVE-2021-36033

Примечание.

Предварительная проверка подлинности: данную уязвимость можно использовать без учетных данных.   

Требуются полномочия администратора: уязвимость можно использовать только в том случае, если злоумышленник обладает полномочиями администратора.  

Благодарности

Компания Adobe приносит следующим людям благодарность за сообщение о значимых проблемах и за помощь Adobe в обеспечении защиты наших клиентов:   

  • Blaklis (CVE-2021-36023, CVE-2021-36026, CVE-2021-36027, CVE-2021-36036, CVE-2021-36029, CVE-2021-36021, CVE-2021-36024, CVE-2021-36025, CVE-2021-36034, CVE-2021-36035, CVE-2021-36031)
  • Igorsdv (CVE-2021-36012)
  • Zb3 (CVE-2021-36037, CVE-2021-36032, CVE-2021-36038, CVE-2021-36040, CVE-2021-36041, CVE-2021-36042, CVE-2021-36039, CVE-2021-36043, CVE-2021-36033, CVE-2021-36028)
  • Dftrace (CVE-2021-36044)
  • Floorz (CVE-2021-36030)
  • Eboda (CVE-2021-36022)
  • Тривани Пант от имени Broadway Photo Supply Limited (CVE-2021-36020)

 

Редакции

13 августа 2021 г.: Magento/Magento commerce обновлено на Adobe Commerce. 

 


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

 Adobe

Получайте помощь быстрее и проще

Новый пользователь?

Adobe MAX 2024

Adobe MAX
— творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX

Творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX 2024

Adobe MAX
— творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX

Творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн