Magento Core中的SQL注入等多个误差清静通告
宣布时间 2019-04-01误差编号和级别
CVE编号:暂无,危险级别:高危, CVSS分值:厂商自评:8.8,官方未评定
影响版本:
Magento Commerce2.3,2.2和Magento Open Source2.1
误差概述
Magento是一套专业开源的电子商务系统。Magento设计得很是无邪,具有�?榛芄瓜低澈透缓竦墓π�。其面向企业级应用,可处置惩罚各方面的需求,以及建设一个多种用途和适用面的电子商务网站。包括购物、航运、产品谈论等等,充分使用开源的特征,提供代码库的开发,非通例范的标准,易于与第三方应用系统无缝集成。
Magento宣布了一系列更新,包括Magento Commerce2.3.1,2.2.8和Magento Open Source2.1.17 以修复其平台中的多个清静误差。更新解决的一个要害误差是SQL注入误差,该误差可能允许攻击者执行恶意代码,并从基于Magento的网站使用的数据库中获取敏感信息。其他误差包括远程代码执行、跨站剧本编写、权限提升、跨站请求伪造以及信息泄露误差。
Magento在海内的情形如下图:
误差使用:
SQL注入误差EXP: https://cxsecurity.com/issue/WLB-2019030247。
修复建议
建议Magento用户尽快更新到最新版本:Magento Commerce2.3.1,2.2.8和Magento Open Source2.1.17:https://magento.com/security/patches/magento-2.3.1-2.2.8-and-2.1.17-security-update。
参考链接
https://blog.sucuri.net/2019/03/sql-injection-in-magento-core.html
https://cxsecurity.com/issue/WLB-2019030247
https://magento.com/security/patches/magento-2.3.1-2.2.8-and-2.1.17-security-update


京公网安备11010802024551号