CVE-2025-54236
Adobe Commerce | Некорректная проверка входных данных (CWE-20)
- Опубликовано
- 9 сент. 2025 г.
- Обновлено
- 24 окт. 2025 г.
- Назначение CNA
- adobe
- Наблюдены доказательства
- 24 окт. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Adobe Commerce версии 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 и более ранние затронуты уязвимостью Improper Input Validation. Успешный злоумышленник может использовать это для захвата сеанса, что повышает воздействие на конфиденциальность и целостность до высокого уровня. Для эксплуатации этой проблемы не требуется взаимодействие с пользователем.
Источники
7- SessionReaper-CVE-2025-54236Эксплойт
PoC Magento Session Reaper - CVE-2025-54236
Патч для CVE-2025-54236 (a.k.a. Session Reaper), который позволяет захватывать учётные записи клиентов и выполнять RCE при определённых условиях. Этот патч фактически является расширением Magento 2 и универсально совместим с Magento 2.3 и 2.4. Если вы не можете обновить Magento или применить официальный hotfix, попробуйте этот.
- day01-sessionreaper-labИсследования
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.