PT-2022-1535 · Adobe · Commerce

CVE-2022-24086

·

Publicado

2022-02-13

·

Atualizado

2026-08-25

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Adobe Commerce versões anteriores a 2.4.3-p1 Adobe Commerce versões anteriores a 2.3.7-p2 Magento Open Source (versões afetadas não especificadas)
Descrição Uma falha de validação inadequada de entrada ocorre durante o processo de checkout, a qual pode ser explorada para a execução de código arbitrário sem a necessidade de interação do usuário. Este problema é uma injeção de template no lado do servidor, onde códigos de template maliciosos são inseridos em campos de entrada. Aproximadamente 170.000 lojas online em todo o mundo estão potencialmente afetadas. A exploração no mundo real envolveu a criação de contas de cliente com código malicioso nos campos de nome e sobrenome ou no campo VAT de um pedido. Esses ataques foram utilizados para implantar trojans de acesso remoto (RATs), criar backdoors PHP como health check.php ou substituir o arquivo generated/code/Magento/Framework/App/FrontController/Interceptor.php por uma versão maliciosa.
Recomendações Atualize o Adobe Commerce para a versão 2.4.3-p2 ou posterior. Atualize o Adobe Commerce para a versão 2.3.7-p3 ou posterior. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no Magento Open Source.

Exploit

Correção

RCE

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00739
BIT-MAGENTO-2022-24086
CVE-2022-24086
GHSA-F8FV-F786-9933

Produtos afetados

Commerce