当前位置:首页 > 网络安全 > 安全通告 > 详情
安全风险预警-Adobe Magento 远程代码执行漏洞预警
2020年10月20日   
1、基本情况
  近日,监测发现 Adobe 发布了 Magento Commerce/Open Source 代码执行漏洞的风险通告,该漏洞编号为 CVE-2020-24407 & CVE-2020-24400 ,漏洞等级:高危。
  Adobe 此次更新中发布了两个严重漏洞,六个高危漏洞和一个中危漏洞。对此,建议广大用户及时将 Magento Commerce/Open Source 升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
2、漏洞详情
  CVE-2020-24407: 代码执行漏洞
  该漏洞源于应用程序使用 allow list 方法检查文件扩展名时未验证完整文件名。未经身份验证(需要有管理特权)的攻击者可以利用此漏洞绕过验证并上传恶意文件。
  CVE-2020-24400: SQL注入漏洞
  攻击者可以利用它来攻击应用程序对其数据库进行的查询。未经身份验证(需要有管理特权)的攻击者可以利用此漏洞来获得对数据库的任意读取或写入访问权限。
3、影响范围
  受影响版本
   Adobe:Magento Commerce/Open Source : <=2.3.5-p2
   Adobe:Magento Commerce/Open Source : <=2.4.0
   Adobe:Magento Commerce/Open Source : <=2.3.5-p1
4、处置建议
  修补建议:
  Adobe将建议用户将其安装更新为最新版本:
  Magento Commerce 2.4.0 用户升级到 2.4.1 版本,下载链接:
  https://devdocs.magento.com/guides/v2.4/release-notes/commerce-2-4-1.html
  Magento Commerce 2.3.5 用户升级到 2.3.6 版本,下载链接:
  https://devdocs.magento.com/guides/v2.3/release-notes/commerce-2-3-6.html
  Magento Open Source 2.4.0 用户升级到 2.4.1 版本,下载链接:
  https://devdocs.magento.com/guides/v2.4/release-notes/open-source-2-4-1.html
  Magento Open Source 2.3.5 用户升级到 2.3.6 版本,下载链接:
  https://devdocs.magento.com/guides/v2.3/release-notes/open-source-2-3-6.html
5、参考链接
  1)https://helpx.adobe.com/security/products/magento/apsb20-59.html