Magento Core中的SQL注入等多个误差清静通告

宣布时间 2019-04-01

误差编号和级别


CVE编号:暂无,危险级别:高危, CVSS分值:厂商自评:8.8,官方未评定


影响版本:


Magento Commerce2.3,2.2和Magento Open Source2.1


误差概述


Magento是一套专业开源的电子商务系统。Magento设计得很是无邪,具有�?榛芄瓜低澈透缓竦墓π�。其面向企业级应用,可处置惩罚各方面的需求,以及建设一个多种用途和适用面的电子商务网站。包括购物、航运、产品谈论等等,充分使用开源的特征,提供代码库的开发,非通例范的标准,易于与第三方应用系统无缝集成。


Magento宣布了一系列更新,包括Magento Commerce2.3.1,2.2.8和Magento Open Source2.1.17 以修复其平台中的多个清静误差。更新解决的一个要害误差是SQL注入误差,该误差可能允许攻击者执行恶意代码,并从基于Magento的网站使用的数据库中获取敏感信息。其他误差包括远程代码执行、跨站剧本编写、权限提升、跨站请求伪造以及信息泄露误差。
Magento在海内的情形如下图:


尊龙凯时 - 人生就是搏!


误差使用:


SQL注入误差EXP: https://cxsecurity.com/issue/WLB-2019030247。


修复建议


建议Magento用户尽快更新到最新版本:Magento Commerce2.3.1,2.2.8和Magento Open Source2.1.17:https://magento.com/security/patches/magento-2.3.1-2.2.8-and-2.1.17-security-update。


参考链接


https://blog.sucuri.net/2019/03/sql-injection-in-magento-core.html
https://cxsecurity.com/issue/WLB-2019030247
https://magento.com/security/patches/magento-2.3.1-2.2.8-and-2.1.17-security-update