记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

CVE-2020-24407/24400:Adobe Magento 远程代码执行漏洞

2020-10-20 12:00

CVE-2020-24407/24400:Adobe Magento 远程代码执行漏洞-极度安全

漏洞简述

2020年10月19日,360CERT监测发现 Adobe 发布了 Magento Commerce/Open Source 代码执行漏洞 的风险通告,该漏洞编号为 CVE-2020-24407 & CVE-2020-24400 ,漏洞等级: 高危 ,漏洞评分: 8.8 。

Adobe 此次更新中发布了两个严重漏洞,六个高危漏洞和一个中危漏洞。

对此,360CERT建议广大用户及时将 Magento Commerce/Open Source 升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

漏洞详情

CVE-2020-24407: 代码执行漏洞

该漏洞源于应用程序使用 allow list 方法检查文件扩展名时未验证完整文件名。未经身份验证(需要有管理特权)的攻击者可以利用此漏洞绕过验证并上传恶意文件。

CVE-2020-24400: SQL注入漏洞

攻击者可以利用它来攻击应用程序对其数据库进行的查询。 未经身份验证(需要有管理特权)的攻击者可以利用此漏洞来获得对数据库的任意读取或写入访问权限。

影响版本

Adobe:Magento Commerce/Open Source : <=2.3.5-p2
Adobe:Magento Commerce/Open Source : <=2.4.0
Adobe:Magento Commerce/Open Source : <=2.3.5-p1

修复建议

Adobe将建议用户将其安装更新为最新版本:

Magento Commerce 2.4.0 用户升级到 2.4.1 版本:https://devdocs.magento.com/guides/v2.4/release-notes/commerce-2-4-1.html
Magento Commerce 2.3.5 用户升级到 2.3.6 版本:https://devdocs.magento.com/guides/v2.3/release-notes/commerce-2-3-6.html
Magento Open Source 2.4.0 用户升级到 2.4.1 版本:https://devdocs.magento.com/guides/v2.4/release-notes/open-source-2-4-1.html
Magento Open Source 2.3.5 用户升级到 2.3.6 版本:https://devdocs.magento.com/guides/v2.3/release-notes/open-source-2-3-6.html


知识来源: https://www.secvery.com/2912.html

阅读:43865 | 评论:0 | 标签:漏洞 CVE 远程 执行

想收藏或者和大家分享这篇好文章→复制链接地址

“CVE-2020-24407/24400:Adobe Magento 远程代码执行漏洞”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

公告

❤人人都能成为掌握黑客技术的英雄⛄️

ADS

标签云