Бюллетень безопасности Adobe

Обновление безопасности для Adobe Commerce | APSB22-48

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB22-48

11 октября 2022 года

3

Сводка

Компания Adobe выпустила обновление системы безопасности для Adobe Commerce и Magento Open Source. Это обновление позволяет устранить критическую и среднюю уязвимость.  Успешная эксплуатация может привести к выполнению произвольного кода и обходу функций безопасности.

Затронутые версии

Продукт Версия Платформа
 Adobe Commerce
2.4.4-p1 и более ранние версии  
Все
2.4.5 и более ранние версии  
Все
2.4.3-p3 и более ранние версии Все
Magento Open Source 2.4.4-p1 и более ранние версии Все
2.4.5 и более ранние версии  
Все
2.4.3-p3 и более ранние версии
Все

Примечание: 

  • 2.4.3-p1 и ниже 2.4.3-p1 не затрагиваются, если применяются все применимые исправления безопасности

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

 

 

Продукт Обновленная версия Платформа Рейтинг приоритета Инструкции по установке
Adobe Commerce
2.4.5-p1 и 2.4.4-p2 
Все
3 Заметки о выпуске 2.4.x
Magento Open Source 
2.4.5-p1 и 2.4.4-p2 
Все
3
         
Adobe Commerce
2.4.3-p3_Hotfix
Все
3 Исправление ACSD-47578
Magento Open Source 
2.4.3-p3_Hotfix
Все
3

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Требуется ли аутентификация для использования? Для использования нужны права администратора?
Базовая оценка CVSS
Вектор CVSS
Magento Bug ID Номера CVE
Межсайтовый скриптинг (сохраненный) (CWE-79)
Выполнение произвольного кода
Критическая Нет Нет 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
 PRODSECBUG-3177
CVE-2022-35698
Неправильный контроль доступа (CWE-284)
Обход функции безопасности
Средняя Да Нет 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
PRODSECBUG-3180
CVE-2022-35689

 

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этой проблеме и за помощь Adobe в защите наших клиентов:

  • Blaklis (blaklis) - CVE-2022-35698

Редакции

12 октября 2022 г.: добавлены подробные данные для CVE-2022-35689

18 октября 2022 г.: добавлены сведения о затронутом и исправленном для 2.4.3.x.

 

Редакции

22 августа 2022 г.: пересмотр рейтинга приоритета в таблице решений

18 августа 2022 г.: добавлено CVE-2022-35692

12 августа 2022 г.: обновлены значения в полях «Требуется аутентификация для эксплойта» и «Для использования нужны права администратора».

 


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

 Adobe

Получайте помощь быстрее и проще

Новый пользователь?