
CVE-2022-24086 和 CVE-2022-24087 - Magento Open Source 和 Adobe Commerce 联系表单中的输入验证不当漏洞 - CVSS 评分为 9.8/10,被归类为预认证问题,这意味着无需凭据即可利用。
Magento Open Source / Adobe Commerce - 2.3.3-p1 - 2.3.4
Magento Open Source / Adobe Commerce - 2.3.4-p2 - 2.4.2-p2
Magento Open Source / Adobe Commerce - 2.4.3 - 2.4.3-p1
CVE-2022-24086 是一个影响 Magento 商店的严重零日安全漏洞。该漏洞在有限的攻击中被报告。另一个漏洞 CVE-2022-24087 具有相同的严重等级和类似的攻击向量。
经过一番研究,我没有找到 Adobe 提供的合法且有效的 PoC 来证明该漏洞的严重性,因此决定自己制作一个。通过逆向工程官方和非官方补丁,我发现 /app/code/Magento/Email/Model/Template/Filter.php 中的输入没有被正确清理,并且平台在表单验证期间无法识别字符类型的组合,从而允许有害序列肆无忌惮地造成破坏,进而绕过通常用于清理不需要的输入类型的输入验证方法。这为 Magento 中的 SQL 和 PHP 对象注入攻击打开了可能性,可导致添加不需要的数据库条目或实现远程代码执行。
官方补丁(MDVA-43395)中添加的部分代码引导我们实现 PoC:
我们需要做的就是构造一些复杂的 payload 来 POST: