Ugrás a tartalomra

GHSA-6qhw-38wm-7g7h GHSA-xj2c-8fw5-mr6m GHSA-xrcf-c96g-q5hr GHSA-p37c-pm9p-7vm5 GHSA-p67w-3mq7-rw2g GHSA-4wpv-5fvv-c3xp GHSA-fgjq-45xv-rj8r GHSA-674c-5376-96rv GHSA-f497-xgx3-22hq GHSA-rrc3-p9vx-5373

Shopware 6.6.10.23 és 6.7.13.1 javítják az App Script sandboxból való kiszökését, az adminisztrátori fiók átvételét és további hibákat

Kritikus 9.6 Gyártó: Shopware Közzétéve

A Shopware 6.6.10.23 és 6.7.13.1 kiadásai tíz hibát javítanak, köztük egy kritikus App Script sandboxból való kiszökést, a Host fejléc mérgezésével végrehajtható adminisztrátori fiók átvételét, SQL-injekciót, SSRF-et és útvonal-bejárást. Azonnal frissítsen.

Mi történt

A Shopware 6.6.10.23 és 6.7.13.1 kiadásai tíz biztonsági közleményt kezelnek. A legsúlyosabb, a GHSA-6qhw-38wm-7g7h (CVSS 9.6) lehetővé teszi, hogy egy rosszindulatú vagy feltört, a Shopware rendszerben telepített és aktivált App kitörjön a sandboxból, és a webkiszolgáló jogosultságaival tetszőleges PHP- és operációsrendszer-parancsokat futtasson. Ez felfedheti a konfigurációt vagy a hitelesítő adatokat, módosíthatja azokat a fájlokat, amelyekre a folyamat írási jogosultsággal rendelkezik, elérhet belső szolgáltatásokat, vagy megzavarhatja az áruház működését. Egy második kritikus közlemény, a GHSA-xj2c-8fw5-mr6m (CVSS 9.3), lehetővé teszi, hogy egy hitelesítés nélküli támadó a Host fejléc segítségével meghamisítson egy adminisztrátori jelszó-visszaállítási hivatkozást; ha az adminisztrátor megnyitja a módosított hivatkozást, a támadó átveheti a fiókot. A GHSA-xrcf-c96g-q5hr (CVSS 9.1) lehetővé teszi, hogy egy rosszindulatú vagy feltört App speciálisan kialakított egyedi entitásdefiníciókon keresztül tetszőleges SQL-utasításokat futtasson. A további közlemények a Store API hitelesítést nem igénylő SQL-injekcióját, az írható médiafájl-kiterjesztéseken keresztüli útvonal-bejárást, az ACL-szerepkörök tömeges hozzárendelését, a szerveroldali kéréshamisítást, a nem jóváhagyott termékértékelések nyilvánosságra kerülését és a vendégek dokumentumletöltéseinél hiányzó sebességkorlátozást tárgyalják. A Shopware nem közölte, hogy e hibák bármelyikét aktívan kihasználnák, és egyik sem szerepel a CISA KEV jegyzékében.

Kit érint

Az érintett verziótartományok közleményenként eltérnek. A Shopware például a 6.5.4.0–6.6.10.22, a 6.7.0.0–6.7.13.0 és a 6.7.1.0–6.7.13.0 tartományokat sorolja fel; több közlemény minden, a 6.6.10.23 előtti verzióra vonatkozik. A Sales Channel hozzáférési kulcsok a fej nélküli (headless) Store API-integrációkban kialakításukból adódóan gyakran nyilvánosan elérhetők, ezért a Store API SQL-injekcióját sok telepítésnél hitelesítő adatok nélkül is elérhetőnek kell tekinteni. A javított kiadások az adott közleménytől függően a Shopware 6.6.10.23 és a Shopware 6.7.13.1.

Mit kell most tenni

  1. Ha a 6.7.0.0 és a 6.7.13.0 közötti verziót futtatja, frissítsen a Shopware 6.7.13.1 verzióra. Ha 6.6.10.23 előtti verziót futtat, frissítsen a Shopware 6.6.10.23 verzióra. Ha régebbi kiadást használ, a Shopware azt javasolja, hogy térjen át egy támogatott, javított kiadásra.
  2. Ha nem tudja azonnal telepíteni a javítást, alkalmazza a Shopware kerülő megoldásait: engedélyezze a Symfony megbízható hosztokra vonatkozó ellenőrzését, vagy utasítsa el a váratlan Host fejléceket a webkiszolgálón vagy a fordított proxyn; csak megbízható forrásból telepítsen és frissítsen Appokat; korlátozza a kimenő hozzáférést, és tiltsa le a privát, a loopback, a link-local és a felhőmetaadat-címtartományokat; korlátozza a Store API elérhetőségét, és figyelje a Store API és az adatbázis naplóit; korlátozza a médiaimportálási és a médiamódosítási jogosultságokat megbízható felhasználókra; valamint alkalmazzon sebességkorlátozást a vendégek dokumentumletöltési kéréseire a fordított proxyn vagy a WAF-on.
  3. A frissítés után ellenőrizze a telepített Appokat, az egyedi entitásdefiníciókat, az adminisztrátori fiókokat és a szerepkör-hozzárendeléseket, és szüntesse meg a nem szükséges hozzáféréseket.

Hogyan észlelhető

A Shopware nem tett közzé kompromittálódásra utaló jeleket. A közlemények alapján elvégezhető gyakorlati ellenőrzések: vizsgálja át a Store API és az adatbázis naplóit váratlan kérések vagy rendellenes SQL-tevékenység szempontjából; vegye számba a telepített Appokat és az egyedi entitásdefiníciókat; ellenőrizze a médiamódosítási és a médiaimportálási jogosultságokat; és figyelje az egy IP-címről ugyanarra a dokumentumletöltési hivatkozásra érkező ismétlődő vendég-hitelesítési kísérleteket.

A javításon túl

A Shopware általában a bevételtermelés központi eleme, ezért ezek a hibák éppúgy üzleti, mint technikai kockázatot jelentenek. Az injekciós és hitelesítési problémák pontosan azok, amelyeket a Bevezetési és felmérési szolgáltatások keretében végzett behatolási tesztek és rendszermegerősítési felülvizsgálatok azelőtt hivatottak megtalálni, hogy egy támadó rájuk találna. Annak nyomon követése, hogy mely szállítók szoftvereit futtatja, és azok milyen gyorsan javítják a hibákat, az Ellátási lánc védelem és harmadik fél kockázatai körébe tartozik.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-6qhw-38wm-7g7h
Shopware
6.5.4.0 – < 6.6.10.23
6.5.4.0 – < 6.6.10.23
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.23
6.7.13.1
3, 6.7.13.1
GHSA-xj2c-8fw5-mr6m
Shopware
– < 6.6.10.23
– < 6.6.10.23
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.23
6.7.13.1
3, 6.7.13.1
GHSA-xrcf-c96g-q5hr, GHSA-fgjq-45xv-rj8r, GHSA-rrc3-p9vx-5373
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
– < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-p37c-pm9p-7vm5, GHSA-4wpv-5fvv-c3xp
Shopware
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-p67w-3mq7-rw2g
Shopware
6.7.1.0 – < 6.7.13.1
6.7.1.0 – < 6.7.13.1
6.7.13.1
6.7.13.1
GHSA-674c-5376-96rv
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.6.0 – < 6.6.10.23
6.6.6.0 – < 6.6.10.23
6.5.8.15 – < 6.6.10.23
6.5.8.15 – < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-f497-xgx3-22hq
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.0 – < 6.6.10.23
6.6.10.0 – < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.