Бюллетень безопасности Adobe

Обновление безопасности для Adobe Commerce | APSB23-17

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB23-17

14 марта 2023 г.

3

Сводка

Компания Adobe выпустила обновление системы безопасности для Adobe Commerce и Magento Open Source. В этом обновлении устранены критическиеважные и средние уязвимости.  Эксплуатация уязвимости могла привести к выполнению произвольного кода, обходу функций безопасности и чтению в произвольной файловой системе.

Затронутые версии

Продукт Версия Платформа
 Adobe Commerce
2.4.4-p2 и более ранние версии 
Все
2.4.5-p1 и более ранняя версия
Все
Magento Open Source 2.4.4-p2 и более ранние версии
Все
2.4.5-p1 и более ранняя версия
Все

Решение

Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий.

 

Продукт Обновленная версия Платформа Рейтинг приоритета Инструкции по установке
Adobe Commerce
2.4.6, 2.4.5-p2, 2.4.4-p3
Все
3 Заметки о выпуске 2.4.x
Magento Open Source 
2.4.6, 2.4.5-p2, 2.4.4-p3
Все
3

Сведения об уязвимости

Категория уязвимости Влияние уязвимости Серьезность Требуется ли аутентификация для использования? Для использования нужны права администратора?
Базовая оценка CVSS
Вектор CVSS
Номера CVE
XML Injection (или слепая Blind XPath Injection) (CWE-91)
Чтение в произвольной файловой системе
Критическая Нет Нет 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVE-2023-22247
Межсайтовый скриптинг (сохраненный) (CWE-79)
Выполнение произвольного кода
Важная Да Да 4.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
CVE-2023-22249
Неправильный контроль доступа (CWE-284)
Обход функции безопасности
Важная Нет Нет 5.3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
CVE-2023-22250
Неправильная авторизация (CWE-285)
Обход функции безопасности
Средняя Нет Нет 3.1 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE-2023-22251

 

Примечание.

Для использования требуется аутентификация: Уязвимость может (или не может) использоваться без учетных данных.


Для использования нужны права администратора: Уязвимость может (или не может) использоваться только злоумышленником с правами администратора.

Благодарности

Компания Adobe выражает благодарность следующим исследователям за сообщение об этой проблеме и за помощь Adobe в защите наших клиентов:

  • Рикардо Ирамар дос Сантос - CVE-2023-22247
  • linoskoczek (linoskoczek) - CVE-2023-22249
  • wash0ut (wash0ut) - CVE-2023-22250
  • Теис Корфиксен (corfixen) - CVE-2023-22251

Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

 Adobe

Получайте помощь быстрее и проще

Новый пользователь?

Adobe MAX 2024

Adobe MAX
— творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX

Творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX 2024

Adobe MAX
— творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн

Adobe MAX

Творческая конференция

С 14 по 16 октября очно в Майами-Бич и онлайн