¡¾·ì϶¹«¸æ¡¿Magento Open Source XXE·ì϶£¨CVE-2024-34102£©

°ä²¼¹¦·ò 2024-06-14
 

Ò»¡¢·ì϶¸ÅÊö

·ìϼûû³Æ

   Magento Open Source XXE·ì϶

CVE   ID

CVE-2024-34102

·ì϶ÀàÐÍ

XXE

·¢ÏÖ¹¦·ò

2024-06-14

·ì϶ÆÀ·Ö

9.8

·ì϶µÈ¼¶

ÑϳÁ

¹¥»÷ÏòÁ¿

ÍøÂç

ËùÐèȨÏÞ

ÎÞ

ÀûÓÃÄѶÈ

µÍ

Óû§½»»¥

ÎÞ

PoC/EXP

δ¹«¿ª

ÔÚÒ°ÀûÓÃ

δ·¢ÏÖ

 

Magento Open SourceÊÇAdobe¹«Ë¾µÄÒ»Ì׿ªÔ´µÄPHPµç×ÓÉÌÎñϵͳ £¬¸ÃϵͳÌṩȨÏÞÖÎÀí¡¢ËÑË÷ÒýÇæºÍÖ§¸¶Íø¹ØµÈÖ°ÄÜ¡£

2024Äê6ÔÂ14ÈÕ £¬888¼¯Íż¯ÍÅVSRC¼à²âµ½Adobe½¨¸´ÁË Magento Open SourceÖеÄÒ»¸öXML±í²¿ÊµÌå×¢Èë·ì϶£¨CVE-2024-34102£© £¬¸Ã·ì϶µÄCVSSÆÀ·ÖΪ9.8¡£

Adobe CommerceºÍMagento Open Sourc¶à¸öÊÜÓ°Ïì°æ±¾ÖдæÔÚXML±í²¿ÊµÌåÒýÓÃÏ޶Ȳ»µ± £¬Î´¾­Éí·ÝÑéÖ¤µÄÍþвÕ߿ɷ¢ËÍÒýÓÃ±í²¿ÊµÌåµÄ¶ñÒâÉè¼ÆµÄ XMLÎĵ·´ÀûÓø÷ì϶ £¬³É¹¦ÀûÓÿÉÄܵ¼ÖÂËÁÒâ´úÂëÖ´ÐС£

´Ë±í £¬Adobe CommerceºÍ Magento Open Sourc¶à¸öÊÜÓ°Ïì°æ±¾Öл¹½¨¸´ÁË·þÎñÆ÷¶ËÒªÇóαÔì·ì϶£¨CVE-2024-34111£©¡¢Éí·ÝÑéÖ¤²»µ±·ì϶£¨CVE-2024-34103£©¡¢ÊÚȨ²»µ±·ì϶£¨CVE-2024-34104£©µÈ¶à¸ö°²È«·ì϶ £¬³É¹¦ÀûÓÿÉÄܵ¼ÖÂËÁÒâ´úÂëÖ´ÐÓעȨÏÞÌáÉý¡¢°²È«Ö°ÄÜÈÆ¹ý¡£

 


¶þ¡¢Ó°ÏìÁìÓò

ÊÜÓ°Ïì²úÆ·

ÊÜÓ°Ïì°æ±¾£¨ËùÓÐÆ½Ì¨£©

½¨¸´°æ±¾

Adobe   Commerce

2.4.7   ¼°Ö®Ç°°æ±¾

2.4.6-p5   ¼°Ö®Ç°°æ±¾

2.4.5-p7   ¼°Ö®Ç°°æ±¾

2.4.4-p8   ¼°Ö®Ç°°æ±¾

2.4.3-ext-7   ¼°Ö®Ç°°æ±¾

2.4.2-ext-7   ¼°Ö®Ç°°æ±¾

2.4.1-ext-7   ¼°Ö®Ç°°æ±¾

2.4.0-ext-7   ¼°Ö®Ç°°æ±¾

2.3.7-p4-ext-7   ¼°Ö®Ç°°æ±¾

2.4.7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.7-p1

2.4.5-p7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.5-p8

2.4.4-p8   ¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.4-p9

2.4.3-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.3-ext-8

2.4.2-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.2-ext-8

2.4.1-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.1-ext-8

2.4.0-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.0-ext-8

2.3.7-p4-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.3.7-p4-ext-8

Magento   Open Source

2.4.7¼°Ö®Ç°°æ±¾

2.4.6-p5¼°Ö®Ç°°æ±¾

2.4.5-p7¼°Ö®Ç°°æ±¾

2.4.4-p8¼°Ö®Ç°°æ±¾

2.4.7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.7-p1

2.4.6-p5¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.6-p6

2.4.5-p7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.5-p8

2.4.4-p8¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.4-p9



Èý¡¢°²È«´ëÊ©

3.1 Éý¼¶°æ±¾

Ŀǰ¸Ã·ì϶ÒѾ­½¨¸´ £¬ÊÜÓ°ÏìÓû§¿É²Î¿¼ÉϱíÉý¼¶µ½ÏàÓ¦½¨¸´°æ±¾¡£

Magento Open SourceÏÂÔØÁ´½Ó£º

https://github.com/magento/magento2/releases

3.2 һʱ´ëÊ©

ÔÝÎÞ¡£

3.3 ͨÓý¨Òé

l  ¶¨ÆÚ¸üÐÂϵͳ²¹¶¡ £¬Ï÷¼õϵͳ·ì϶ £¬ÌáÉý·þÎñÆ÷µÄ°²È«ÐÔ¡£

l  ¼ÓǿϵͳºÍÍøÂçµÄ½Ó¼û½ÚÔì £¬Åú¸Ä·À»ðǽսÊõ £¬¹Ø¹Ø·Ç±ØÒªµÄÀûÓö˿ڻò·þÎñ £¬Ï÷¼õ½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Â¶³öµ½¹«Íø £¬Ï÷¼õ¹¥»÷Ãæ¡£

l  ʹÓÃÆóÒµ¼¶°²È«²úÆ· £¬ÌáÉýÆóÒµµÄÍøÂ簲ȫ»úÄÜ¡£

l  ¼ÓǿϵͳÓû§ºÍȨÏÞÖÎÀí £¬ÆôÓöà³É·ÖÈÏÖ¤»úÔìºÍ×îÓ×ȨÏÞ×¼Ôò £¬Óû§ºÍÈí¼þȨÏÞӦά³ÖÔÚ×îµÍÏÞ¶È¡£

l  ÆôÓÃÇ¿ÃÜÂëÕ½Êõ²¢ÉèÖÃΪ¶¨ÆÚÅú¸Ä¡£

3.4 ²Î¿¼Á´½Ó

https://helpx.adobe.com/security/products/magento/apsb24-40.html

https://nvd.nist.gov/vuln/detail/CVE-2024-34102



ËÄ¡¢°æ±¾ÐÅÏ¢

°æ±¾

ÈÕÆÚ

±¸×¢

V1.0

2024-06-14

³õ´Î°ä²¼

 

 

Îå¡¢¸½Â¼

5.1 888¼¯Íżò½é

888¼¯ÍųÉÁ¢ÓÚ1996Äê £¬ÊÇÓÉÁôÃÀ²©Ê¿ÑÏÍû¼ÑŮʿ´´½¨µÄ¡¢Õ¼ÓÐÆëÈ«×ÔÖ÷֪ʶ²úȨµÄÐÅÏ¢°²È«¸ß¿Æ¼¼ÆóÒµ¡£ÊǹúÄÚ×î¾ßʵÁ¦µÄÐÅÏ¢°²È«²úÆ·¡¢°²È«·þÎñ½â¾ö¹æ»®µÄÁ캽ÆóÒµÖ®Ò»¡£

¹«Ë¾×ܲ¿Î»ÓÚ±±¾©ÊÐÖйشåÈí¼þÔ°888¼¯ÍÅ´óÏà £¬¹«Ë¾Ô±¹¤6000ÓàÈË £¬Ñз¢ÍŶÓ1200ÓàÈË, ¼¼Êõ·þÎñÍŶÓ1300ÓàÈË¡£ÔÚÈ«¹ú¸÷Ê¡¡¢ÊÓ×¢×ÔÖÎÇøÉèÁ¢·ÖÖ§»ú¹¹ÁùÊ®¶à¸ö £¬Õ¼Óи²¸ÇÈ«¹úµÄÏúÊÛϵͳ¡¢Çþ·ϵͳºÍ¼¼ÊõÖ§³Öϵͳ¡£¹«Ë¾ÓÚ2010Äê6ÔÂ23ÈÕÔÚÀö½­ÖÐÓ×°å¹ÒÅÆÉÏÊС££¨¹ÉƱ´úÂ룺002439£©

¶àÄêÀ´ £¬888¼¯ÍÅÖÂÁ¦ÓÚÌṩӵÓйú¼Ê¾ºÕùÁ¦µÄ×ÔÖ÷´´Ðµİ²È«²úÆ·ºÍ×î¼Ñʵ¼Ê·þÎñ £¬Ô®ÊÖ¿Í»§È«ÃæÌáÉýÆäIT»ù´¡ÉèÊ©µÄ°²È«ÐԺͳö²úЧÁ¦ £¬Îª´òÔìºÍÌáÉý¹ú¼Ê»¯µÄÃñ×åÐÅÏ¢°²È«²úÒµÁì¾üÆ·ÅÆ¶ø²»Ð¸ÖÂÁ¦¡£

5.2 ¹ØÓÚ888¼¯ÍÅ

888¼¯ÍŰ²È«Ó¦¼±ÏìÓ¦ÖÐÐÄÒѰ䲼1000¶à¸ö·ì϶¹«¸æÎ¢·çÏÕÔ¤¾¯ £¬ÎÒÃǽ«³ÖÐø¸ú×ÙÈ«Çò×îеÄÍøÂ簲ȫÊÂÎñºÍ·ì϶ £¬ÎªÆóÒµµÄÐÅÏ¢°²È«±£¼Ý»¤º½¡£

¹Ø×¢ÎÒÃÇ£º

image.png