¡¾·ì϶¹«¸æ¡¿Magento Open Source XXE·ì϶£¨CVE-2024-34102£©

°ä²¼¹¦·ò 2024-06-14
 

Ò»¡¢·ì϶¸ÅÊö

·ìϼûû³Æ

   Magento Open Source XXE·ì϶

CVE   ID

CVE-2024-34102

·ì϶ÀàÐÍ

XXE

·¢ÏÖ¹¦·ò

2024-06-14

·ì϶ÆÀ·Ö

9.8

·ì϶µÈ¼¶

ÑϳÁ

¹¥»÷ÏòÁ¿

ÍøÂç

ËùÐèȨÏÞ

ÎÞ

ÀûÓÃÄѶÈ

µÍ

Óû§½»»¥

ÎÞ

PoC/EXP

δ¹«¿ª

ÔÚÒ°ÀûÓÃ

δ·¢ÏÖ

 

Magento Open SourceÊÇAdobe¹«Ë¾µÄÒ»Ì׿ªÔ´µÄPHPµç×ÓÉÌÎñϵͳ£¬£¬£¬£¬£¬£¬£¬£¬¸ÃϵͳÌṩȨÏÞÖÎÀí¡¢ËÑË÷ÒýÇæºÍÖ§¸¶Íø¹ØµÈÖ°ÄÜ¡£¡£¡£¡£¡£¡£¡£¡£

2024Äê6ÔÂ14ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬8827Ì«Ñô¼¯Íż¯ÍÅVSRC¼à²âµ½Adobe½¨¸´ÁË Magento Open SourceÖеÄÒ»¸öXML±í²¿ÊµÌå×¢Èë·ì϶£¨CVE-2024-34102£©£¬£¬£¬£¬£¬£¬£¬£¬¸Ã·ì϶µÄCVSSÆÀ·ÖΪ9.8¡£¡£¡£¡£¡£¡£¡£¡£

Adobe CommerceºÍMagento Open Sourc¶à¸öÊÜÓ°Ïì°æ±¾ÖдæÔÚXML±í²¿ÊµÌåÒýÓÃÏ޶Ȳ»µ±£¬£¬£¬£¬£¬£¬£¬£¬Î´¾­Éí·ÝÑéÖ¤µÄÍþвÕ߿ɷ¢ËÍÒýÓÃ±í²¿ÊµÌåµÄ¶ñÒâÉè¼ÆµÄ XMLÎĵ·´ÀûÓø÷ì϶£¬£¬£¬£¬£¬£¬£¬£¬³É¹¦ÀûÓÿÉÄܵ¼ÖÂËÁÒâ´úÂëÖ´ÐС£¡£¡£¡£¡£¡£¡£¡£

´Ë±í£¬£¬£¬£¬£¬£¬£¬£¬Adobe CommerceºÍ Magento Open Sourc¶à¸öÊÜÓ°Ïì°æ±¾Öл¹½¨¸´ÁË·þÎñÆ÷¶ËÒªÇóαÔì·ì϶£¨CVE-2024-34111£©¡¢Éí·ÝÑéÖ¤²»µ±·ì϶£¨CVE-2024-34103£©¡¢ÊÚȨ²»µ±·ì϶£¨CVE-2024-34104£©µÈ¶à¸ö°²È«·ì϶£¬£¬£¬£¬£¬£¬£¬£¬³É¹¦ÀûÓÿÉÄܵ¼ÖÂËÁÒâ´úÂëÖ´ÐÓעȨÏÞÌáÉý¡¢°²È«Ö°ÄÜÈÆ¹ý¡£¡£¡£¡£¡£¡£¡£¡£

 


¶þ¡¢Ó°ÏìÁìÓò

ÊÜÓ°Ïì²úÆ·

ÊÜÓ°Ïì°æ±¾£¨ËùÓÐÆ½Ì¨£©

½¨¸´°æ±¾

Adobe   Commerce

2.4.7   ¼°Ö®Ç°°æ±¾

2.4.6-p5   ¼°Ö®Ç°°æ±¾

2.4.5-p7   ¼°Ö®Ç°°æ±¾

2.4.4-p8   ¼°Ö®Ç°°æ±¾

2.4.3-ext-7   ¼°Ö®Ç°°æ±¾

2.4.2-ext-7   ¼°Ö®Ç°°æ±¾

2.4.1-ext-7   ¼°Ö®Ç°°æ±¾

2.4.0-ext-7   ¼°Ö®Ç°°æ±¾

2.3.7-p4-ext-7   ¼°Ö®Ç°°æ±¾

2.4.7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.7-p1

2.4.5-p7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.5-p8

2.4.4-p8   ¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.4-p9

2.4.3-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.3-ext-8

2.4.2-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.2-ext-8

2.4.1-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.1-ext-8

2.4.0-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.0-ext-8

2.3.7-p4-ext-7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.3.7-p4-ext-8

Magento   Open Source

2.4.7¼°Ö®Ç°°æ±¾

2.4.6-p5¼°Ö®Ç°°æ±¾

2.4.5-p7¼°Ö®Ç°°æ±¾

2.4.4-p8¼°Ö®Ç°°æ±¾

2.4.7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.7-p1

2.4.6-p5¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.6-p6

2.4.5-p7¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.5-p8

2.4.4-p8¼°Ö®Ç°°æ±¾£ºÉý¼¶µ½2.4.4-p9



Èý¡¢°²È«´ëÊ©

3.1 Éý¼¶°æ±¾

Ŀǰ¸Ã·ì϶ÒѾ­½¨¸´£¬£¬£¬£¬£¬£¬£¬£¬ÊÜÓ°ÏìÓû§¿É²Î¿¼ÉϱíÉý¼¶µ½ÏàÓ¦½¨¸´°æ±¾¡£¡£¡£¡£¡£¡£¡£¡£

Magento Open SourceÏÂÔØÁ´½Ó£º

https://github.com/magento/magento2/releases

3.2 һʱ´ëÊ©

ÔÝÎÞ¡£¡£¡£¡£¡£¡£¡£¡£

3.3 ͨÓý¨Òé

l  ¶¨ÆÚ¸üÐÂϵͳ²¹¶¡£¡£¡£¡£¡£¡£¡£¡£¬£¬£¬£¬£¬£¬£¬£¬Ï÷¼õϵͳ·ì϶£¬£¬£¬£¬£¬£¬£¬£¬ÌáÉý·þÎñÆ÷µÄ°²È«ÐÔ¡£¡£¡£¡£¡£¡£¡£¡£

l  ¼ÓǿϵͳºÍÍøÂçµÄ½Ó¼û½ÚÔ죬£¬£¬£¬£¬£¬£¬£¬Åú¸Ä·À»ðǽսÊõ£¬£¬£¬£¬£¬£¬£¬£¬¹Ø¹Ø·Ç±ØÒªµÄÀûÓö˿ڻò·þÎñ£¬£¬£¬£¬£¬£¬£¬£¬Ï÷¼õ½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Â¶³öµ½¹«Íø£¬£¬£¬£¬£¬£¬£¬£¬Ï÷¼õ¹¥»÷Ãæ¡£¡£¡£¡£¡£¡£¡£¡£

l  ʹÓÃÆóÒµ¼¶°²È«²úÆ·£¬£¬£¬£¬£¬£¬£¬£¬ÌáÉýÆóÒµµÄÍøÂ簲ȫ»úÄÜ¡£¡£¡£¡£¡£¡£¡£¡£

l  ¼ÓǿϵͳÓû§ºÍȨÏÞÖÎÀí£¬£¬£¬£¬£¬£¬£¬£¬ÆôÓöà³É·ÖÈÏÖ¤»úÔìºÍ×îÓ×ȨÏÞ×¼Ôò£¬£¬£¬£¬£¬£¬£¬£¬Óû§ºÍÈí¼þȨÏÞӦά³ÖÔÚ×îµÍÏÞ¶È¡£¡£¡£¡£¡£¡£¡£¡£

l  ÆôÓÃÇ¿ÃÜÂëÕ½Êõ²¢ÉèÖÃΪ¶¨ÆÚÅú¸Ä¡£¡£¡£¡£¡£¡£¡£¡£

3.4 ²Î¿¼Á´½Ó

https://helpx.adobe.com/security/products/magento/apsb24-40.html

https://nvd.nist.gov/vuln/detail/CVE-2024-34102



ËÄ¡¢°æ±¾ÐÅÏ¢

°æ±¾

ÈÕÆÚ

±¸×¢

V1.0

2024-06-14

³õ´Î°ä²¼

 

 

Îå¡¢¸½Â¼

5.1 8827Ì«Ñô¼¯Íżò½é

8827Ì«Ñô¼¯ÍųÉÁ¢ÓÚ1996Ä꣬£¬£¬£¬£¬£¬£¬£¬ÊÇÓÉÁôÃÀ²©Ê¿ÑÏÍû¼ÑŮʿ´´½¨µÄ¡¢Õ¼ÓÐÆëÈ«×ÔÖ÷֪ʶ²úȨµÄÐÅÏ¢°²È«¸ß¿Æ¼¼ÆóÒµ¡£¡£¡£¡£¡£¡£¡£¡£ÊǹúÄÚ×î¾ßʵÁ¦µÄÐÅÏ¢°²È«²úÆ·¡¢°²È«·þÎñ½â¾ö¹æ»®µÄÁ캽ÆóÒµÖ®Ò»¡£¡£¡£¡£¡£¡£¡£¡£

¹«Ë¾×ܲ¿Î»ÓÚ±±¾©ÊÐÖйشåÈí¼þÔ°8827Ì«Ñô¼¯ÍÅ´óÏ㬣¬£¬£¬£¬£¬£¬£¬¹«Ë¾Ô±¹¤6000ÓàÈË£¬£¬£¬£¬£¬£¬£¬£¬Ñз¢ÍŶÓ1200ÓàÈË, ¼¼Êõ·þÎñÍŶÓ1300ÓàÈË¡£¡£¡£¡£¡£¡£¡£¡£ÔÚÈ«¹ú¸÷Ê¡¡¢ÊÓ×¢×ÔÖÎÇøÉèÁ¢·ÖÖ§»ú¹¹ÁùÊ®¶à¸ö£¬£¬£¬£¬£¬£¬£¬£¬Õ¼Óи²¸ÇÈ«¹úµÄÏúÊÛϵͳ¡¢Çþ·ϵͳºÍ¼¼ÊõÖ§³Öϵͳ¡£¡£¡£¡£¡£¡£¡£¡£¹«Ë¾ÓÚ2010Äê6ÔÂ23ÈÕÔÚÀö½­ÖÐÓ×°å¹ÒÅÆÉÏÊС£¡£¡£¡£¡£¡£¡£¡££¨¹ÉƱ´úÂ룺002439£©

¶àÄêÀ´£¬£¬£¬£¬£¬£¬£¬£¬8827Ì«Ñô¼¯ÍÅÖÂÁ¦ÓÚÌṩӵÓйú¼Ê¾ºÕùÁ¦µÄ×ÔÖ÷´´Ðµİ²È«²úÆ·ºÍ×î¼Ñʵ¼Ê·þÎñ£¬£¬£¬£¬£¬£¬£¬£¬Ô®ÊÖ¿Í»§È«ÃæÌáÉýÆäIT»ù´¡ÉèÊ©µÄ°²È«ÐԺͳö²úЧÁ¦£¬£¬£¬£¬£¬£¬£¬£¬Îª´òÔìºÍÌáÉý¹ú¼Ê»¯µÄÃñ×åÐÅÏ¢°²È«²úÒµÁì¾üÆ·ÅÆ¶ø²»Ð¸ÖÂÁ¦¡£¡£¡£¡£¡£¡£¡£¡£

5.2 ¹ØÓÚ8827Ì«Ñô¼¯ÍÅ

8827Ì«Ñô¼¯ÍŰ²È«Ó¦¼±ÏìÓ¦ÖÐÐÄÒѰ䲼1000¶à¸ö·ì϶¹«¸æÎ¢·çÏÕÔ¤¾¯£¬£¬£¬£¬£¬£¬£¬£¬ÎÒÃǽ«³ÖÐø¸ú×ÙÈ«Çò×îеÄÍøÂ簲ȫÊÂÎñºÍ·ì϶£¬£¬£¬£¬£¬£¬£¬£¬ÎªÆóÒµµÄÐÅÏ¢°²È«±£¼Ý»¤º½¡£¡£¡£¡£¡£¡£¡£¡£

¹Ø×¢ÎÒÃÇ£º

image.png