GHSA-6qhw-38wm-7g7h GHSA-xj2c-8fw5-mr6m GHSA-xrcf-c96g-q5hr GHSA-p37c-pm9p-7vm5 GHSA-p67w-3mq7-rw2g GHSA-4wpv-5fvv-c3xp GHSA-fgjq-45xv-rj8r GHSA-674c-5376-96rv GHSA-f497-xgx3-22hq GHSA-rrc3-p9vx-5373
Shopware 6.6.10.23 és 6.7.13.1 javítják az App Script sandboxból való kiszökését, az adminisztrátori fiók átvételét és további hibákat
A Shopware 6.6.10.23 és 6.7.13.1 kiadásai tíz hibát javítanak, köztük egy kritikus App Script sandboxból való kiszökést, a Host fejléc mérgezésével végrehajtható adminisztrátori fiók átvételét, SQL-injekciót, SSRF-et és útvonal-bejárást. Azonnal frissítsen.
Mi történt
A Shopware 6.6.10.23 és 6.7.13.1 kiadásai tíz biztonsági közleményt kezelnek. A legsúlyosabb, a GHSA-6qhw-38wm-7g7h (CVSS 9.6) lehetővé teszi, hogy egy rosszindulatú vagy feltört, a Shopware rendszerben telepített és aktivált App kitörjön a sandboxból, és a webkiszolgáló jogosultságaival tetszőleges PHP- és operációsrendszer-parancsokat futtasson. Ez felfedheti a konfigurációt vagy a hitelesítő adatokat, módosíthatja azokat a fájlokat, amelyekre a folyamat írási jogosultsággal rendelkezik, elérhet belső szolgáltatásokat, vagy megzavarhatja az áruház működését. Egy második kritikus közlemény, a GHSA-xj2c-8fw5-mr6m (CVSS 9.3), lehetővé teszi, hogy egy hitelesítés nélküli támadó a Host fejléc segítségével meghamisítson egy adminisztrátori jelszó-visszaállítási hivatkozást; ha az adminisztrátor megnyitja a módosított hivatkozást, a támadó átveheti a fiókot. A GHSA-xrcf-c96g-q5hr (CVSS 9.1) lehetővé teszi, hogy egy rosszindulatú vagy feltört App speciálisan kialakított egyedi entitásdefiníciókon keresztül tetszőleges SQL-utasításokat futtasson. A további közlemények a Store API hitelesítést nem igénylő SQL-injekcióját, az írható médiafájl-kiterjesztéseken keresztüli útvonal-bejárást, az ACL-szerepkörök tömeges hozzárendelését, a szerveroldali kéréshamisítást, a nem jóváhagyott termékértékelések nyilvánosságra kerülését és a vendégek dokumentumletöltéseinél hiányzó sebességkorlátozást tárgyalják. A Shopware nem közölte, hogy e hibák bármelyikét aktívan kihasználnák, és egyik sem szerepel a CISA KEV jegyzékében.
Kit érint
Az érintett verziótartományok közleményenként eltérnek. A Shopware például a 6.5.4.0–6.6.10.22, a 6.7.0.0–6.7.13.0 és a 6.7.1.0–6.7.13.0 tartományokat sorolja fel; több közlemény minden, a 6.6.10.23 előtti verzióra vonatkozik. A Sales Channel hozzáférési kulcsok a fej nélküli (headless) Store API-integrációkban kialakításukból adódóan gyakran nyilvánosan elérhetők, ezért a Store API SQL-injekcióját sok telepítésnél hitelesítő adatok nélkül is elérhetőnek kell tekinteni. A javított kiadások az adott közleménytől függően a Shopware 6.6.10.23 és a Shopware 6.7.13.1.
Mit kell most tenni
- Ha a 6.7.0.0 és a 6.7.13.0 közötti verziót futtatja, frissítsen a Shopware 6.7.13.1 verzióra. Ha 6.6.10.23 előtti verziót futtat, frissítsen a Shopware 6.6.10.23 verzióra. Ha régebbi kiadást használ, a Shopware azt javasolja, hogy térjen át egy támogatott, javított kiadásra.
- Ha nem tudja azonnal telepíteni a javítást, alkalmazza a Shopware kerülő megoldásait: engedélyezze a Symfony megbízható hosztokra vonatkozó ellenőrzését, vagy utasítsa el a váratlan Host fejléceket a webkiszolgálón vagy a fordított proxyn; csak megbízható forrásból telepítsen és frissítsen Appokat; korlátozza a kimenő hozzáférést, és tiltsa le a privát, a loopback, a link-local és a felhőmetaadat-címtartományokat; korlátozza a Store API elérhetőségét, és figyelje a Store API és az adatbázis naplóit; korlátozza a médiaimportálási és a médiamódosítási jogosultságokat megbízható felhasználókra; valamint alkalmazzon sebességkorlátozást a vendégek dokumentumletöltési kéréseire a fordított proxyn vagy a WAF-on.
- A frissítés után ellenőrizze a telepített Appokat, az egyedi entitásdefiníciókat, az adminisztrátori fiókokat és a szerepkör-hozzárendeléseket, és szüntesse meg a nem szükséges hozzáféréseket.
Hogyan észlelhető
A Shopware nem tett közzé kompromittálódásra utaló jeleket. A közlemények alapján elvégezhető gyakorlati ellenőrzések: vizsgálja át a Store API és az adatbázis naplóit váratlan kérések vagy rendellenes SQL-tevékenység szempontjából; vegye számba a telepített Appokat és az egyedi entitásdefiníciókat; ellenőrizze a médiamódosítási és a médiaimportálási jogosultságokat; és figyelje az egy IP-címről ugyanarra a dokumentumletöltési hivatkozásra érkező ismétlődő vendég-hitelesítési kísérleteket.
A javításon túl
A Shopware általában a bevételtermelés központi eleme, ezért ezek a hibák éppúgy üzleti, mint technikai kockázatot jelentenek. Az injekciós és hitelesítési problémák pontosan azok, amelyeket a Bevezetési és felmérési szolgáltatások keretében végzett behatolási tesztek és rendszermegerősítési felülvizsgálatok azelőtt hivatottak megtalálni, hogy egy támadó rájuk találna. Annak nyomon követése, hogy mely szállítók szoftvereit futtatja, és azok milyen gyorsan javítják a hibákat, az Ellátási lánc védelem és harmadik fél kockázatai körébe tartozik.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-6qhw-38wm-7g7h Shopware | 6.5.4.0 – < 6.6.10.23 6.5.4.0 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 | 6.6.10.23 6.7.13.1 3, 6.7.13.1 |
| GHSA-xj2c-8fw5-mr6m Shopware | – < 6.6.10.23 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 | 6.6.10.23 6.7.13.1 3, 6.7.13.1 |
| GHSA-xrcf-c96g-q5hr, GHSA-fgjq-45xv-rj8r, GHSA-rrc3-p9vx-5373 Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-p37c-pm9p-7vm5, GHSA-4wpv-5fvv-c3xp Shopware | 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 6.7.0.0 – < 6.7.13.1 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-p67w-3mq7-rw2g Shopware | 6.7.1.0 – < 6.7.13.1 6.7.1.0 – < 6.7.13.1 | 6.7.13.1 6.7.13.1 |
| GHSA-674c-5376-96rv Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 6.6.6.0 – < 6.6.10.23 6.6.6.0 – < 6.6.10.23 6.5.8.15 – < 6.6.10.23 6.5.8.15 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
| GHSA-f497-xgx3-22hq Shopware | 6.7.0.0 – < 6.7.13.1 6.7.0.0 – < 6.7.13.1 6.6.10.0 – < 6.6.10.23 6.6.10.0 – < 6.6.10.23 | 6.7.13.1 6.6.10.23 3, 6.7.13.1 |
Hivatkozások
Gyártói közlemény
- App Script sandbox escape allows arbitrary PHP and OS command execution
- Admin account takeover via Host-header password-reset poisoning
- Stored SQL/DDL Injection via Custom Entity Field Names (App Manifest)
- Pre-authentication SQL injection in Store API
- Path traversal via writable media.fileExtension leads to remote code execution (single …
- Privilege escalation via aclRoles mass assignment remains possible after CVE-2026-48010…
- SSRF in Shopware media URL import via DNS rebinding bypass of FileUrlValidator IP valid…
- Unauthenticated disclosure of unapproved product reviews via nested store-api associations