CVE-2022-24086
Adobe Commerce and Magento Open Source Improper Input Validation Vulnerability
Beschreibung
CVE-2022-24086 ist eine kritische Unsachgemäße Eingabevalidierung-Schwachstelle in Adobe Commerce and Magento Open Source mit einem CVSS-3.1-Score von 9.8. Die Schwachstelle ermöglicht es Angreifern, über das Netzwerk ohne vorherige Authentifizierung ohne Benutzerinteraktion beliebigen Code auszuführen oder das System zu kompromittieren. Betroffene Produkte umfassen Adobe Commerce (< 2.3.0; >= 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3), Adobe Magento (< 2.3.0; > 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2022-03-01. Der EPSS-Score von 0.93483 (99,82. Perzentile) belegt eine hohe reale Ausnutzungswahrscheinlichkeit und erfordert eine priorisierte Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | commerce | < 2.3.0; >= 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3 |
| adobe | magento | < 2.3.0; > 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3 |
Referenzen
- https://helpx.adobe.com/security/products/magento/apsb22-12.html(Patch, Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24086(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-20: Unsachgemäße Eingabevalidierung
CVE-2022-24086 wird unter CWE-20 klassifiziert — Unsachgemäße Eingabevalidierung. Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen. Angreifer können diese Schwachstelle ausnutzen, indem sie bösartige, fehlerhafte oder unerwartete Eingaben bereitstellen, um das Programmverhalten zu ändern, unbefugten Zugriff zu erlangen, beliebigen Code auszuführen oder einen Denial-of-Service zu verursachen. Fehler bei der Eingabevalidierung sind die Grundursache vieler kritischer Schwachstellen, darunter SQL-Injection, Cross-Site-Scripting (XSS), Command-Injection, Buffer-Overflows und Path-Traversal-Angriffe.
Im Kontext von Adobe Commerce and Magento Open Source ist diese Schwachstellenklasse besonders besorgniserregend, da Anwendungen, die Eingaben nicht ordnungsgemäß validieren, setzen sich einer Vielzahl von Angriffen aus, die Vertraulichkeit, Integrität und Verfügbarkeit gefährden können. Angreifer können bösartige Eingaben erstellen, um Sicherheitskontrollen zu umgehen, unbefugte Befehle auszuführen, auf sensible Daten zuzugreifen oder Systeme zum Absturz zu bringen. Die Auswirkungen reichen von der Offenlegung von Informationen bis hin zur vollständigen Systemkompromittierung, was häufig zu erheblichen finanziellen Verlusten, behördlichen Strafen und Reputationsschäden führt. Organisationen, die betroffene Versionen einsetzen, sollten verstehen, dass diese Schwachstellenklasse historisch schwere Kompromittierungen in Unternehmensumgebungen ermöglicht hat.
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten, die von Adobe Commerce and Magento Open Source verarbeitet werden, einschließlich Konfigurationsdateien, Zugangsdaten und potenziell Daten verbundener Systeme.
Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Adobe Commerce and Magento Open Source einschleusen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder das Unbrauchbarmachen des Produkts.
Scope: Der Scope ist Unchanged (U), was bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind. Der Einfluss ist zwar signifikant, bleibt aber auf die Adobe Commerce and Magento Open Source-Umgebung begrenzt.
Mit einem EPSS-Score von 0.93483 (99,82. Perzentile) gehört diese Schwachstelle zu den am häufigsten in der Praxis ausgenutzten und erfordert dringende Maßnahmen.
Exploit-Reifegrad
Exploit-Status: CVE-2022-24086 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score von 0.93483 (99,82. Perzentile) bestätigt eine extrem hohe reale Ausnutzungswahrscheinlichkeit.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang für CVE-2022-24086 bestätigt. Die bestätigte Ausnutzung in der Praxis bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.
Angriffsfläche: Auch wenn spezifischer öffentlicher Exploit-Code möglicherweise nicht frei verfügbar ist, bestätigen der hohe EPSS-Score und die KEV-Listung, dass Bedrohungsakteure funktionierende Exploits entwickelt und eingesetzt haben. Organisationen sollten davon ausgehen, dass Exploit-Tools in Underground-Märkten und privaten Toolkits existieren.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-03-01. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.
Behebung
- Hersteller-Patches umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie den Herstellerhinweis unter helpx.adobe.com für spezifische Patch-Informationen.
- Betroffene Produktversionen identifizieren. Erfassen Sie alle Instanzen von Adobe Commerce and Magento Open Source in Ihrer Infrastruktur (betroffene Versionen: Adobe Commerce (< 2.3.0; >= 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3), Adobe Magento (< 2.3.0; > 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanner, um keine Instanz zu übersehen.
- Interim-Maßnahmen bei verzögertem Patching umsetzen. Falls sofortiges Patching nicht möglich ist, implementieren Sie Netzwerkebene-Kontrollen wie Zugangsbeschränkungen zur betroffenen Komponente, erweitertes Logging und Monitoring auf Kompromittierungsindikatoren.
- Auf Anzeichen vorheriger Kompromittierung prüfen. Angesichts der bestätigten aktiven Ausnutzung überprüfen Sie Systemprotokolle und Sicherheits-Monitoring-Daten auf Hinweise einer Kompromittierung. Führen Sie bei verdächtigen Aktivitäten eine gründliche Untersuchung durch.
- Erkennungssignaturen aktualisieren. Stellen Sie sicher, dass IDS/IPS-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2022-24086 zu erkennen.
- Post-Remediation-Review durchführen. Verifizieren Sie nach dem Patching die Wirksamkeit der Behebung und dokumentieren Sie die durchgeführten Maßnahmen. Bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle in Adobe Commerce and Magento Open Source kann über das Netzwerk ohne physischen Zugang ausgenutzt werden. Die Angriffskomplexität ist niedrig — es sind keine spezialisierten Bedingungen über die Angriffsvoraussetzungen hinaus erforderlich. Es sind keine vorherigen Authentifizierungen oder Berechtigungen erforderlich. Keine Benutzerinteraktion ist erforderlich, was eine vollautomatische Ausnutzung ermöglicht.
Schwachstellenmechanismus: Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen. Angreifer können diese Schwachstelle ausnutzen, indem sie bösartige, fehlerhafte oder unerwartete Eingaben bereitstellen, um das Programmverhalten zu ändern, unbefugten Zugriff zu erlangen, beliebigen Code auszuführen oder einen Denial-of-Service zu verursachen.
Betroffene Produkte: Adobe Commerce (< 2.3.0; >= 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3), Adobe Magento (< 2.3.0; > 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3)
CVSS-3.1-Bewertung: Der Score von 9.8 (KRITISCH) reflektiert die Kombination aus netzwerkbasiertem Angriffsvektor, niedriger Komplexität und auf die Komponente begrenztem Scope.
Häufig gestellte Fragen
Wird CVE-2022-24086 aktiv ausgenutzt?
Ja, CVE-2022-24086 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet und weist einen EPSS-Score von 0.93483 (99,82. Perzentile) auf, der eine extrem hohe Ausnutzungswahrscheinlichkeit bestätigt.
Welche Produkte sind von CVE-2022-24086 betroffen?
Von CVE-2022-24086 sind folgende Produkte betroffen: Adobe Commerce (< 2.3.0; >= 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3), Adobe Magento (< 2.3.0; > 2.3.3, <= 2.3.6; >= 2.4.0, <= 2.4.2; 2.3.7; 2.4.3). Organisationen sollten ihre Infrastruktur auf diese Versionen prüfen und die Behebung priorisieren. Aktuelle Informationen zu betroffenen Versionen und Patches sind in den offiziellen Herstellerhinweisen verfügbar.
Wie behebe ich CVE-2022-24086?
Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Identifizieren Sie alle betroffenen Instanzen von Adobe Commerce and Magento Open Source in Ihrer Umgebung mittels Schwachstellen-Scanning und Asset-Management. Falls sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Mitigierungen und erweitertes Monitoring. Prüfen Sie nach dem Patching auf Anzeichen einer vorherigen Kompromittierung.
Wie schwerwiegend ist CVE-2022-24086?
CVE-2022-24086 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Der EPSS-Score von 0.93483 (99,82. Perzentile) belegt eine der höchsten realen Ausnutzungswahrscheinlichkeiten. Die CISA-Behebungsfrist war der 2022-03-01.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.