Ugrás a tartalomra

GHSA-2qxr-vvj4-5934 GHSA-r432-q883-wgvf GHSA-8xfc-pww7-3rm5 GHSA-p589-2ff8-3wfw GHSA-mch6-932v-3cm8

Shopware 6.7.14.1 és 6.6.10.25: SQL-injekciós, webhook- és jogosultságszint-emelési hibák javítása

Kritikus 9.6 Gyártó: Shopware Közzétéve

A Shopware kiadta a 6.7.14.1 és a 6.6.10.25 verziót, hogy javítsa az öt biztonsági közleményben szereplő hibákat: a Store API-t érintő SQL-injekciót, a webhook-jogosultságok megkerülését, két jogosultságszint-emelési hibát és a hírlevél dupla opt-in megerősítésének megkerülését. Az üzemeltetőknek frissíteniük kell.

Mi történt

A Shopware öt biztonsági közleményt tett közzé e-kereskedelmi platformjához. A GHSA-2qxr-vvj4-5934 lehetővé teszi, hogy egy hitelesítés nélküli Store API-kliens SQL-injekcióval tetszőleges adatokat olvasson ki az alapul szolgáló adatbázisból, de csak akkor, ha az áruház a 8.4-es verziónál korábbi PHP-n fut, és a PDO MySQL emulált prepare módja engedélyezett. Írási hozzáférést nem igazoltak. A GHSA-r432-q883-wgvf kritikus súlyosságú webhook-jogosultsági hiba: a webhook-létrehozási jogosultsággal rendelkező felhasználó vagy integráció a számára kijelölt jogosultságokon túl ügyfél-, rendelés-, üzleti folyamat- vagy e-mail-eseményekkel kapcsolatos adatokhoz férhetett hozzá, egyes esetekben pedig fiók-helyreállítási adatokhoz is.

A fennmaradó három közlemény hitelesítést igénylő jogosultságszint-emelést és a hozzájárulás sértetlenségét érinti. A GHSA-8xfc-pww7-3rm5 lehetővé teszi, hogy a user_change_me jogosultsággal rendelkező felhasználó a saját fiókját adminisztrátorrá léptesse elő. A GHSA-p589-2ff8-3wfw lehetővé teszi, hogy a user:create jogosultsággal rendelkező felhasználó felhasználók klónozásakor megkerülje a jogosultság-ellenőrzéseket, és védett mezőket állítson be. A GHSA-mch6-932v-3cm8 lehetővé teszi, hogy egy hitelesítés nélküli Store API-hívó a dupla opt-in engedélyezése esetén anélkül aktiváljon hírlevél-feliratkozást, hogy igazolná az e-mail-cím feletti rendelkezést. A Shopware nem közölte, hogy bármelyiket aktívan kihasználják-e.

Kit érint

Mind az öt biztonsági közlemény a Shopware 6.7.0.0 és 6.7.14.0 közötti verziókat, valamint a 6.6.10.25 előtti összes Shopware-verziót érinti, beleértve a 6.5.x és korábbi, illetve a 6.6.0.0 és 6.6.10.24 közötti verziókat. Az SQL-injekció emellett a 8.4-es verziónál korábbi PHP-t és a PDO MySQL emulált prepare módjának engedélyezését igényli. A Shopware-áruházak jellemzően nyilvánosan elérhető webalkalmazások, amelyek ügyfél- és rendelési adatokat kezelnek; az érintettségi vizsgálatokba mind a vásárlói felületet, mind az adminisztrációs felületet be kell vonni.

Mit kell most tenni

  1. Frissítsen a javított kiadásra: a 6.7.0.0 és 6.7.14.0 közötti telepítéseknél a Shopware 6.7.14.1 verzióra, a 6.6.10.25 előtti telepítéseknél pedig a Shopware 6.6.10.25 verzióra.
  2. Ha nem tudja azonnal telepíteni a javítást, alkalmazza a gyártó által javasolt kerülő megoldásokat: az SQL-injekciós hibánál frissítsen PHP 8.4-re vagy újabbra, vagy állítsa a PDO::ATTR_EMULATE_PREPARES értékét false-ra; a webhook:create jogosultságot csak megbízható adminisztrátorokra és integrációkra korlátozza, és vizsgálja át a meglévő webhook-regisztrációkat és kézbesítési naplókat; távolítsa el a user_change_me jogosultságot azokból a szerepkörökből, amelyeknek nincs szükségük a saját profil szerkesztésére, és távolítsa el a user:create vagy más szükségtelen létrehozási jogosultságot a nem megbízható szerepkörökből; vizsgálja át az adminisztrátori fiókokat és az auditnaplókat váratlan módosítások szempontjából; korlátozza az Adminisztrációs API-hoz való hozzáférést megbízható felhasználókra és hálózatokra; és a javítás telepítéséig tiltsa le a nyilvános hírlevél-feliratkozásokat.
  3. A frissítés után cserélje le a hitelesítő adatokat vagy a helyreállítási tokeneket, ha jogosulatlan webhook-tevékenységet vagy váratlan jogosultságmódosításokat észlel.

Hogyan észlelhető

Vizsgálja át a webhook-regisztrációkat és a kézbesítési naplókat váratlan bejegyzések vagy a várt körön kívüli eseményadatok szempontjából. Vizsgálja át az adminisztrátori fiókokat és az auditnaplókat váratlan jogosultságmódosítások szempontjából, különösen a csak user_change_me vagy user:create jogosultsággal rendelkező fiókok esetében. A hírlevélprobléma esetén, ha a nyilvános feliratkozások engedélyezve voltak, hasonlítsa össze a hírlevél-feliratkozásokat a dupla opt-in megerősítési naplókkal.

A javításon túl

A Shopware-áruházak nyilvánosan elérhetők, és ügyfél- és rendelési adatokat kezelnek, ezért a hitelesítés nélkül kihasználható SQL-injekciót és a hozzáférés-szabályozási hiányosságokat elsődleges prioritásként kell kezelni, nem pedig rutinszerű platformfrissítésként. A Virtuális CISO szolgáltatásunk segít azonosítani a nyilvánosan elérhető vásárlói és adminisztrációs felületeket még azelőtt, hogy egy biztonsági közlemény megjelenne, a Bevezetési és felmérési szolgáltatások pedig tesztelhetik és megerősíthetik az áruházplatformot a bemenet-ellenőrzési és hozzáférés-szabályozási hibákkal szemben.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-2qxr-vvj4-5934
Shopware
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-r432-q883-wgvf
Shopware
6.7.0.0 – < 6.7.14.1
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
– < 6.6.10.25
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-8xfc-pww7-3rm5, GHSA-p589-2ff8-3wfw
Shopware
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-mch6-932v-3cm8
Shopware
– < 6.6.10.25
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
6.7.0.0 – < 6.7.14.1
6.6.10.25
6.7.14.1
5, 6.7.14.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.