CVE-2024-34102

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Adobe Commerce and Magento Open Source Improper Restriction of XML External Entity Reference (XXE) Vulnerability

Beschreibung

CVE-2024-34102, auch als "CosmicSting" bekannt, ist eine kritische XML External Entity (XXE) Schwachstelle in Adobe Commerce und Magento Open Source, die zur Ausfuehrung von beliebigem Code fuehren kann. Die Schwachstelle wird mit einem CVSS-Score von 9.8 (CRITICAL) bewertet und betrifft Adobe Commerce Versionen 2.4.7 und aelter sowie Magento Open Source in den entsprechenden Versionen.

Die CISA hat CVE-2024-34102 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-07. Der EPSS-Score von 94,10 % (99,9. Perzentil) signalisiert eine extrem hohe Ausnutzungswahrscheinlichkeit. Ein Angreifer kann die Schwachstelle ohne Authentifizierung und ohne Benutzerinteraktion durch das Senden eines speziell praeparierten XML-Dokuments ausnutzen.

KEV-Informationen

Hersteller
Adobe
Produkt
Commerce and Magento Open Source
Hinzugefügt am
17. Juli 2024
Fälligkeitsdatum
7. August 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobecommerce2.4.2; 2.4.3; 2.4.4; 2.4.5; 2.4.6; 2.4.7
adobecommerce webhooks>= 1.2.0, < 1.5.0
adobemagento2.4.4; 2.4.5; 2.4.6; 2.4.7

Referenzen

Schwachstellentyp

XML External Entity (XXE) Injection

CVE-2024-34102 basiert auf einer Improper Restriction of XML External Entity Reference, allgemein als XXE-Injection bezeichnet. Diese Schwachstellenart wird unter CWE-611 (Improper Restriction of XML External Entity Reference) kategorisiert.

Bei einer XXE-Schwachstelle verarbeitet die Anwendung XML-Eingaben, die externe Entity-Referenzen enthalten, ohne diese korrekt einzuschraenken. Ein Angreifer kann dadurch auf dem Server beliebige Dateien lesen, Server-Side Request Forgery (SSRF) durchfuehren und in schweren Faellen -- wie bei CosmicSting -- sogar Remote Code Execution erzielen. Im E-Commerce-Kontext ist dies besonders kritisch, da Zahlungsdaten und Kundendaten gefaehrdet sind.

Weitere Informationen: CWE-611 -- Improper Restriction of XML External Entity Reference

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-34102 sind fuer E-Commerce-Unternehmen katastrophal, da Adobe Commerce und Magento zu den am weitesten verbreiteten E-Commerce-Plattformen weltweit gehoeren. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe. Vertraulichkeit (Hoch): Durch die XXE-Schwachstelle und die resultierende Code-Ausfuehrung erhaelt ein Angreifer Zugriff auf die gesamte E-Commerce-Datenbank, einschliesslich Kundendaten, Bestellinformationen, Zahlungsdaten, Administratorkennwoerter und Shop-Konfigurationen. Integritaet (Hoch): Beliebiger Code kann auf dem Server ausgefuehrt werden, was die Installation von Web-Skimmern (Magecart-Angriffe), die Manipulation von Produktdaten und Preisen sowie die Einrichtung von Backdoors ermoeglicht. Verfuegbarkeit (Hoch): Der gesamte Online-Shop kann lahmgelegt oder fuer Erpressungsangriffe missbraucht werden. Der EPSS-Score von 94,10 % (99,9. Perzentil) und die Benennung als "CosmicSting" durch Sicherheitsforscher unterstreichen die aussergewoehnliche Bedrohungslage. Fuer E-Commerce-Betreiber bedeutet eine Kompromittierung potenzielle DSGVO-Meldepflichten, Reputationsschaeden und direkte finanzielle Verluste.

Exploit-Reifegrad

CVE-2024-34102 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-08-07 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,10 % (99,9. Perzentil) gehoert zu den hoechsten beobachteten Werten. Der Ransomware-Status ist als Unknown eingestuft. Eine detaillierte technische Analyse von Vicarius dokumentiert die Schwachstelle unter dem Namen "CosmicSting" und stellt Exploit-Details bereit. Das Adobe Security Bulletin APSB24-40 listet die betroffenen Versionen und verfuegbaren Patches auf. Da Adobe Commerce und Magento hunderttausende Online-Shops weltweit betreiben und XXE-Angriffe vergleichsweise einfach durchzufuehren sind, stellt die Schwachstelle ein bevorzugtes Ziel fuer Magecart-Gruppen und andere E-Commerce-fokussierte Bedrohungsakteure dar.

Behebung

  1. Adobe Commerce und Magento umgehend patchen: Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates gemaess dem Security Bulletin APSB24-40. Betroffene Versionen umfassen Adobe Commerce 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und aelter sowie Magento Open Source in den entsprechenden Versionen.

  2. Commerce Webhooks pruefen: Wenn Sie Adobe Commerce Webhooks in den Versionen 1.2.0 bis 1.5.0 einsetzen, aktualisieren Sie auch diese Komponente, da sie ebenfalls von der Schwachstelle betroffen ist.

  3. Web Application Firewall konfigurieren: Implementieren Sie WAF-Regeln, die XXE-Angriffsmuster in HTTP-Anfragen erkennen und blockieren. Konfigurieren Sie Regeln gegen XML-Entitaets-Deklarationen und externe Entity-Referenzen in eingehenden Anfragen.

  4. Forensische Untersuchung des Shops durchfuehren: Ueberpruefen Sie den Shop auf Anzeichen einer Kompromittierung, insbesondere auf eingeschleusten JavaScript-Code (Web-Skimmer), unautorisierte Admin-Konten, manipulierte Zahlungsprozesse und verdaechtige Dateien im Webroot-Verzeichnis.

  5. Zahlungssicherheit ueberpruefen: Pruefen Sie, ob Zahlungsdaten abgefangen wurden. Informieren Sie bei Verdacht auf Datenabfluss umgehend Ihren Payment Service Provider und leiten Sie die DSGVO-konformen Meldeprozesse ein. Erweitern Sie das Monitoring fuer Zahlungstransaktionen.

Technische Details

CVE-2024-34102 betrifft Adobe Commerce Versionen 2.4.4 bis 2.4.7, Adobe Commerce Webhooks 1.2.0 bis 1.5.0 und Magento Open Source in den entsprechenden Versionen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe fuer Schwachstellen ohne Scope-Aenderung. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Internet erreichbar, da Online-Shops per Definition oeffentlich zugaenglich sind. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert lediglich das Senden eines speziell praeparierten XML-Dokuments. Berechtigungen (Keine): Keinerlei Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff erfolgt vollstaendig automatisiert. Der Angriffsmechanismus basiert auf einer fehlerhaften XML-Verarbeitung in Adobe Commerce und Magento. Ein Angreifer sendet ein XML-Dokument an einen oeffentlich erreichbaren Endpunkt, das externe Entity-Referenzen enthaelt. Die Anwendung liest und verarbeitet diese externen Entitaeten, wodurch der Angreifer zunaechst beliebige Dateien auf dem Server lesen kann. In Kombination mit weiteren Techniken fuehrt die XXE-Schwachstelle zur Ausfuehrung von beliebigem Code auf dem Server, was die vollstaendige Kontrolle ueber den E-Commerce-Shop ermoeglicht.

Häufig gestellte Fragen

Was ist "CosmicSting" und wie bezieht es sich auf CVE-2024-34102?

"CosmicSting" ist der informelle Name, den Sicherheitsforscher der Schwachstelle CVE-2024-34102 gegeben haben. Der Name verdeutlicht die Schwere und Reichweite der Schwachstelle, die als eine der gefaehrlichsten Luecken in der Geschichte von Adobe Commerce und Magento gilt. Der Name hat sich in der Sicherheitsgemeinschaft als Referenz fuer diese spezifische XXE-Schwachstelle etabliert.

Sind sowohl Adobe Commerce als auch Magento Open Source betroffen?

Ja, beide Plattformen sind betroffen, da Magento Open Source die Basis von Adobe Commerce bildet. Betroffen sind Adobe Commerce Versionen 2.4.4 bis 2.4.7 und die entsprechenden Magento Open Source Versionen. Beide muessen unabhaengig gepatcht werden.

Koennte mein Online-Shop bereits kompromittiert sein?

Angesichts des EPSS-Scores von 94,10 % und der bestaetigt aktiven Ausnutzung ist die Wahrscheinlichkeit einer Kompromittierung hoch, wenn der Shop nicht zeitnah gepatcht wurde. Pruefen Sie auf eingeschleusten JavaScript-Code, unautorisierte Admin-Konten und verdaechtige Datenbankeintraege. Web-Skimmer koennen in verschiedenen Dateien und Datenbankeintraegen versteckt sein.

Welche Daten sind bei einer Kompromittierung gefaehrdet?

Bei einer erfolgreichen Ausnutzung sind saemtliche im Shop gespeicherten Daten gefaehrdet: Kundendaten (Namen, Adressen, E-Mails), Bestellhistorien, Administratorkennwoerter und moeglicherweise auch Zahlungsinformationen, je nach Zahlungskonfiguration des Shops.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.99%
EPSS-Perzentil100.0%

Daten

Veröffentlicht13. Juni 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.