GHSA-2qxr-vvj4-5934 GHSA-r432-q883-wgvf GHSA-8xfc-pww7-3rm5 GHSA-p589-2ff8-3wfw GHSA-mch6-932v-3cm8
Shopware 6.7.14.1 és 6.6.10.25: SQL-injekciós, webhook- és jogosultságszint-emelési hibák javítása
A Shopware kiadta a 6.7.14.1 és a 6.6.10.25 verziót, hogy javítsa az öt biztonsági közleményben szereplő hibákat: a Store API-t érintő SQL-injekciót, a webhook-jogosultságok megkerülését, két jogosultságszint-emelési hibát és a hírlevél dupla opt-in megerősítésének megkerülését. Az üzemeltetőknek frissíteniük kell.
Mi történt
A Shopware öt biztonsági közleményt tett közzé e-kereskedelmi platformjához. A GHSA-2qxr-vvj4-5934 lehetővé teszi, hogy egy hitelesítés nélküli Store API-kliens SQL-injekcióval tetszőleges adatokat olvasson ki az alapul szolgáló adatbázisból, de csak akkor, ha az áruház a 8.4-es verziónál korábbi PHP-n fut, és a PDO MySQL emulált prepare módja engedélyezett. Írási hozzáférést nem igazoltak. A GHSA-r432-q883-wgvf kritikus súlyosságú webhook-jogosultsági hiba: a webhook-létrehozási jogosultsággal rendelkező felhasználó vagy integráció a számára kijelölt jogosultságokon túl ügyfél-, rendelés-, üzleti folyamat- vagy e-mail-eseményekkel kapcsolatos adatokhoz férhetett hozzá, egyes esetekben pedig fiók-helyreállítási adatokhoz is.
A fennmaradó három közlemény hitelesítést igénylő jogosultságszint-emelést és a hozzájárulás sértetlenségét érinti. A GHSA-8xfc-pww7-3rm5 lehetővé teszi, hogy a user_change_me jogosultsággal rendelkező felhasználó a saját fiókját adminisztrátorrá léptesse elő. A GHSA-p589-2ff8-3wfw lehetővé teszi, hogy a user:create jogosultsággal rendelkező felhasználó felhasználók klónozásakor megkerülje a jogosultság-ellenőrzéseket, és védett mezőket állítson be. A GHSA-mch6-932v-3cm8 lehetővé teszi, hogy egy hitelesítés nélküli Store API-hívó a dupla opt-in engedélyezése esetén anélkül aktiváljon hírlevél-feliratkozást, hogy igazolná az e-mail-cím feletti rendelkezést. A Shopware nem közölte, hogy bármelyiket aktívan kihasználják-e.
Kit érint
Mind az öt biztonsági közlemény a Shopware 6.7.0.0 és 6.7.14.0 közötti verziókat, valamint a 6.6.10.25 előtti összes Shopware-verziót érinti, beleértve a 6.5.x és korábbi, illetve a 6.6.0.0 és 6.6.10.24 közötti verziókat. Az SQL-injekció emellett a 8.4-es verziónál korábbi PHP-t és a PDO MySQL emulált prepare módjának engedélyezését igényli. A Shopware-áruházak jellemzően nyilvánosan elérhető webalkalmazások, amelyek ügyfél- és rendelési adatokat kezelnek; az érintettségi vizsgálatokba mind a vásárlói felületet, mind az adminisztrációs felületet be kell vonni.
Mit kell most tenni
- Frissítsen a javított kiadásra: a 6.7.0.0 és 6.7.14.0 közötti telepítéseknél a Shopware 6.7.14.1 verzióra, a 6.6.10.25 előtti telepítéseknél pedig a Shopware 6.6.10.25 verzióra.
- Ha nem tudja azonnal telepíteni a javítást, alkalmazza a gyártó által javasolt kerülő megoldásokat: az SQL-injekciós hibánál frissítsen PHP 8.4-re vagy újabbra, vagy állítsa a PDO::ATTR_EMULATE_PREPARES értékét false-ra; a
webhook:createjogosultságot csak megbízható adminisztrátorokra és integrációkra korlátozza, és vizsgálja át a meglévő webhook-regisztrációkat és kézbesítési naplókat; távolítsa el auser_change_mejogosultságot azokból a szerepkörökből, amelyeknek nincs szükségük a saját profil szerkesztésére, és távolítsa el auser:createvagy más szükségtelen létrehozási jogosultságot a nem megbízható szerepkörökből; vizsgálja át az adminisztrátori fiókokat és az auditnaplókat váratlan módosítások szempontjából; korlátozza az Adminisztrációs API-hoz való hozzáférést megbízható felhasználókra és hálózatokra; és a javítás telepítéséig tiltsa le a nyilvános hírlevél-feliratkozásokat. - A frissítés után cserélje le a hitelesítő adatokat vagy a helyreállítási tokeneket, ha jogosulatlan webhook-tevékenységet vagy váratlan jogosultságmódosításokat észlel.
Hogyan észlelhető
Vizsgálja át a webhook-regisztrációkat és a kézbesítési naplókat váratlan bejegyzések vagy a várt körön kívüli eseményadatok szempontjából. Vizsgálja át az adminisztrátori fiókokat és az auditnaplókat váratlan jogosultságmódosítások szempontjából, különösen a csak user_change_me vagy user:create jogosultsággal rendelkező fiókok esetében. A hírlevélprobléma esetén, ha a nyilvános feliratkozások engedélyezve voltak, hasonlítsa össze a hírlevél-feliratkozásokat a dupla opt-in megerősítési naplókkal.
A javításon túl
A Shopware-áruházak nyilvánosan elérhetők, és ügyfél- és rendelési adatokat kezelnek, ezért a hitelesítés nélkül kihasználható SQL-injekciót és a hozzáférés-szabályozási hiányosságokat elsődleges prioritásként kell kezelni, nem pedig rutinszerű platformfrissítésként. A Virtuális CISO szolgáltatásunk segít azonosítani a nyilvánosan elérhető vásárlói és adminisztrációs felületeket még azelőtt, hogy egy biztonsági közlemény megjelenne, a Bevezetési és felmérési szolgáltatások pedig tesztelhetik és megerősíthetik az áruházplatformot a bemenet-ellenőrzési és hozzáférés-szabályozási hibákkal szemben.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-2qxr-vvj4-5934 Shopware | 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-r432-q883-wgvf Shopware | 6.7.0.0 – < 6.7.14.1 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 – < 6.6.10.25 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-8xfc-pww7-3rm5, GHSA-p589-2ff8-3wfw Shopware | 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-mch6-932v-3cm8 Shopware | – < 6.6.10.25 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 6.7.0.0 – < 6.7.14.1 | 6.6.10.25 6.7.14.1 5, 6.7.14.1 |
Hivatkozások
Gyártói közlemény
- SQL injection in Store API aggregation handling on PHP < 8.4
- Webhook permission can bypass event ACLs and expose sensitive data
- Privilege escalation through insufficient authorization in profile updates
- Improper authorization in entity cloning enables privilege escalation
- Shopware newsletter double-opt-in bypass