Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-wqr6-wv6c-p8fx

Опубликовано: 06 сент. 2023
Источник: github
Github: Прошло ревью
CVSS3: 9.1

Описание

Magento improper access control vulnerability within Magento's Media Gallery Upload workflow

Magento versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an improper access control vulnerability within Magento's Media Gallery Upload workflow. By storing a specially crafted file in the website gallery, an authenticated attacker with administrative privilege can gain access to delete the .htaccess file. This could result in the attacker achieving remote code execution.

Пакеты

Наименование

magento/project-community-edition

composer
Затронутые версииВерсия исправления

<= 2.0.2

Отсутствует

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

< 2.3.7-p1

2.3.7-p1

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.3.7

Отсутствует

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.4.2-p1, < 2.4.2-p2

2.4.2-p2

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.2

Отсутствует

EPSS

Процентиль: 78%
0.01182
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-284

Связанные уязвимости

CVSS3: 7.2
nvd
больше 2 лет назад

Magento versions 2.4.2 (and earlier), 2.4.2-p1 (and earlier) and 2.3.7 (and earlier) are affected by an improper access control vulnerability within Magento's Media Gallery Upload workflow. By storing a specially crafted file in the website gallery, an authenticated attacker with administrative privilege can gain access to delete the .htaccess file. This could result in the attacker achieving remote code execution.

CVSS3: 9.1
fstec
больше 4 лет назад

Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с недостатками контроля доступа, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 78%
0.01182
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-284