CVE-2025-54236
Adobe Commerce | 不適切な入力検証 (CWE-20)
- 公開済み
- 2025/09/09
- 更新済み
- 2025/10/24
- CNA の割り当て
- adobe
- 観察された証拠
- 2025/10/24
Adobe Commerce | 不適切な入力検証 (CWE-20)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N高 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
Adobe Commerce バージョン 2.4.9-alpha2、2.4.8-p2、2.4.7-p7、2.4.6-p12、2.4.5-p14、2.4.4-p15 およびそれ以前は、不適切な入力検証の脆弱性の影響を受けます。攻撃者がこの脆弱性を悪用すると、セッション乗っ取りが可能となり、機密性と完全性への影響が高くなります。この問題の悪用にはユーザー操作は必要ありません。
PoC Magento Session Reaper - CVE-2025-54236
CVE-2025-54236(別名Session Reaper)のパッチです。特定の条件下で顧客アカウントの乗っ取りとRCEを許可します。このパッチは実際にはMagento 2の拡張機能であり、Magento 2.3および2.4とユニバーサル互換性があります。Magentoをアップグレードできない場合、または公式ホットフィックスを適用できない場合は、これを試してください。
これは、CVE-2025-54236(「SessionReaper」)で報告された中核的なアイデアをシミュレートする小さなラボです。
cve-2025-54236 poc
CVE-2025-54236(SessionReaper)の実践的なデモのためのDocker環境:Magento Open Source 2.4.7におけるRCEにつながるPHPオブジェクトデシリアライゼーション
Adobe Magento SessionReaper LFI 脆弱性
SessionReaper-CVE-2025-54236
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。