
CVE-2022-24086 और CVE-2022-24087 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Magento/Adobe Commerce में प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन को प्रदर्शित करता है, जो इनपुट वैलिडेशन को बायपास करने वाले क्राफ्टेड पेलोड के माध्यम से होता है।
CVE-2022-24086 और CVE-2022-24087 - Magento Open Source और Adobe Commerce के संपर्क फ़ॉर्म में अनुचित इनपुट सत्यापन (improper Input Validation) भेद्यता - को CVSS स्कोर 10 में से 9.8 प्राप्त हुआ है, इसे प्री-ऑथेंटिकेशन (pre-authentication) समस्या के रूप में वर्गीकृत किया गया है, जिसका अर्थ है कि इसे बिना क्रेडेंशियल्स के शोषित किया जा सकता है।
Magento Open Source / Adobe Commerce - 2.3.3-p1 - 2.3.4
Magento Open Source / Adobe Commerce - 2.3.4-p2 - 2.4.2-p2
Magento Open Source / Adobe Commerce - 2.4.3 - 2.4.3-p1
CVE-2022-24086 एक गंभीर, ज़ीरो-डे सुरक्षा भेद्यता थी जिसने Magento दुकानों को प्रभावित किया। यह भेद्यता सीमित हमलों में रिपोर्ट की गई थी। एक अन्य दोष, CVE-2022-24087, में समान गंभीरता स्तर और समान हमला वेक्टर है।
कुछ शोध के बाद मुझे Adobe के उस दोष की गंभीरता दिखाने के लिए कोई वैध और काम करने वाला PoC नहीं मिला और मैंने अपना खुद का बनाने का फैसला किया। आधिकारिक और अनौपचारिक पैच के रिवर्स इंजीनियरिंग से मैंने पाया कि /app/code/Magento/Email/Model/Template/Filter.php में इनपुट ठीक से साफ़ नहीं किया गया था और फ़ॉर्म सत्यापन के समय प्लेटफ़ॉर्म वर्ण प्रकारों के संयोजन को पहचानने में असमर्थ था, जिससे हानिकारक अनुक्रम बिना रुके तबाही मचा सकते हैं, और सामान्य रूप से अवांछित इनपुट प्रकारों को सैनिटाइज़ करने के लिए उपयोग किए जाने वाले इनपुट सत्यापन विधियों को बायपास करने की क्षमता खुल जाती है। यह Magento के भीतर SQL और PHP ऑब्जेक्ट इंजेक्शन हमलों की संभावना खोलता है, जो अवांछित डेटाबेस प्रविष्टियाँ जोड़ सकते हैं या रिमोट कोड निष्पादन सक्षम कर सकते हैं।
आधिकारिक पैच (MDVA-43395) में जोड़े गए कोड के कुछ हिस्से जो हमें PoC तक ले जाते हैं:
हमें बस कुछ परिष्कृत पेलोड बनाकर POST करना है: