
CVE-2022-24086 및 CVE-2022-24087에 대한 개념 증명 익스플로잇으로, 입력 검증을 우회하는 조작된 페이로드를 통해 Magento/Adobe Commerce에서 사전 인증 원격 코드 실행을 시연합니다.
CVE-2022-24086 및 CVE-2022-24087 - Magento Open Source 및 Adobe Commerce의 연락처 양식에서 부적절한 입력 검증 취약점 - CVSS 점수 9.8/10을 받았으며, 사전 인증 문제로 분류되어 자격 증명 없이 악용될 수 있습니다.
Magento Open Source / Adobe Commerce - 2.3.3-p1 - 2.3.4
Magento Open Source / Adobe Commerce - 2.3.4-p2 - 2.4.2-p2
Magento Open Source / Adobe Commerce - 2.4.3 - 2.4.3-p1
CVE-2022-24086는 Magento 상점에 영향을 미친 치명적인 제로데이 보안 취약점이었습니다. 이 취약점은 제한된 공격에서 보고되었습니다. 또 다른 결함인 CVE-2022-24087는 동일한 심각도 수준과 유사한 공격 벡터를 가지고 있습니다.
약간의 연구 끝에 Adobe의 해당 결함의 심각성을 입증하는 합법적이고 작동하는 PoC를 찾지 못했고, 직접 만들기로 결정했습니다. 공식 및 비공식 패치를 리버스 엔지니어링한 결과, /app/code/Magento/Email/Model/Template/Filter.php에서 입력이 제대로 정리되지 않았으며, 폼 검증 시 플랫폼이 문자 유형 조합을 인식하지 못하여 유해한 시퀀스가 제한 없이 피해를 입힐 수 있게 되어 일반적으로 원치 않는 입력 유형을 정리하는 데 사용되는 입력 검증 방법을 우회할 수 있었습니다. 이로 인해 Magento 내에서 SQL 및 PHP 객체 삽입 공격이 가능해져 원치 않는 데이터베이스 항목을 추가하거나 원격 코드 실행을 가능하게 합니다.
공식 패치(MDVA-43395)에 추가된 코드 중 PoC로 이어지는 일부 부분:
우리가 해야 할 일은 정교한 페이로드를 POST로 전송하는 것입니다: