CVE-2022-24086
التحقق غير السليم من الإدخال في صفحة إتمام الشراء في Adobe Commerce يؤدي إلى تنفيذ تعليمات برمجية عن بُعد
- تم النشر
- 16/02/2022
- محدث
- 21/10/2025
- تخصيص CNA
- adobe
- الأدلة المرصودة
- 15/02/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تتأثر إصدارات Adobe Commerce 2.4.3-p1 (والإصدارات الأقدم) و2.3.7-p2 (والإصدارات الأقدم) بثغرة عدم التحقق السليم من صحة المدخلات أثناء عملية إتمام الدفع. لا يتطلب استغلال هذه المشكلة تفاعل المستخدم، وقد يؤدي إلى تنفيذ تعليمات برمجية عشوائية.
المصادر
8PoC لـ CVE-2022-24086
مثال توضيحي لـ CVE-2022-24086 POC
- CVE-2022-24086-RCEاستغلال
أداة استغلال مبنية على Python لثغرة CVE-2022-24086 (Magento RCE) مع فحص جماعي لأكثر من 334,300 مضيف من Shodan. يقوم بأتمتة اكتشاف الثغرات وتنفيذ الأوامر عن بُعد ضد حالات Magento غير المصححة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.