Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-ggr8-3hwx-4f2m

Опубликовано: 13 окт. 2023
Источник: github
Github: Прошло ревью
CVSS4: 5.9
CVSS3: 8

Описание

Magento Open Source allows SQL Injection

Adobe Commerce versions 2.4.7-beta1 (and earlier), 2.4.6-p2 (and earlier), 2.4.5-p4 (and earlier) and 2.4.4-p5 (and earlier) are affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could lead in arbitrary code execution by an admin-privilege authenticated attacker. Exploitation of this issue does not require user interaction and attack complexity is high as it requires knowledge of tooling beyond just using the UI.

Пакеты

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.7-beta1

2.4.7-beta2

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.6

Отсутствует

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.5

Отсутствует

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.4

Отсутствует

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.4.6-p1, < 2.4.6-p3

2.4.6-p3

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.4.5-p1, < 2.4.5-p5

2.4.5-p5

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.4.4-p1, < 2.4.4-p6

2.4.4-p6

Наименование

magento/project-community-edition

composer
Затронутые версииВерсия исправления

<= 2.0.2

Отсутствует

EPSS

Процентиль: 82%
0.01682
Низкий

5.9 Medium

CVSS4

8 High

CVSS3

Дефекты

CWE-89

Связанные уязвимости

CVSS3: 8
nvd
больше 2 лет назад

Adobe Commerce versions 2.4.7-beta1 (and earlier), 2.4.6-p2 (and earlier), 2.4.5-p4 (and earlier) and 2.4.4-p5 (and earlier) are affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could lead in arbitrary code execution by an admin-privilege authenticated attacker. Exploitation of this issue does not require user interaction and attack complexity is high as it requires knowledge of tooling beyond just using the UI.

CVSS3: 8
fstec
больше 2 лет назад

Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 82%
0.01682
Низкий

5.9 Medium

CVSS4

8 High

CVSS3

Дефекты

CWE-89