PT-2022-1535 · Adobe · Commerce
CVE-2022-24086
·
Publicado
2022-02-13
·
Atualizado
2026-08-25
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Adobe Commerce versões anteriores a 2.4.3-p1
Adobe Commerce versões anteriores a 2.3.7-p2
Magento Open Source (versões afetadas não especificadas)
Descrição
Uma falha de validação inadequada de entrada ocorre durante o processo de checkout, a qual pode ser explorada para a execução de código arbitrário sem a necessidade de interação do usuário. Este problema é uma injeção de template no lado do servidor, onde códigos de template maliciosos são inseridos em campos de entrada. Aproximadamente 170.000 lojas online em todo o mundo estão potencialmente afetadas. A exploração no mundo real envolveu a criação de contas de cliente com código malicioso nos campos de nome e sobrenome ou no campo VAT de um pedido. Esses ataques foram utilizados para implantar trojans de acesso remoto (RATs), criar backdoors PHP como
health check.php ou substituir o arquivo generated/code/Magento/Framework/App/FrontController/Interceptor.php por uma versão maliciosa.Recomendações
Atualize o Adobe Commerce para a versão 2.4.3-p2 ou posterior.
Atualize o Adobe Commerce para a versão 2.3.7-p3 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no Magento Open Source.
Exploit
Correção
RCE
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Commerce