Magento文件上传漏洞分析:CVE-2021-36041安全威胁详解

本文详细分析了Magento电子商务平台中存在的文件上传漏洞CVE-2021-36041,攻击者通过利用此漏洞可在服务器上执行恶意代码,影响范围包括2.4.2及更早版本。

漏洞详情

受影响版本

Magento Commerce:

  • 2.4.2及更早版本
  • 2.4.2-p1及更早版本
  • 2.3.7及更早版本

漏洞描述

Magento Commerce存在输入验证不当漏洞。拥有管理员权限的攻击者可以向pub/media目录上传特制文件,这可能导致远程代码执行。

严重程度

高危 - CVSS评分7.2

修复版本

  • 2.3.7-p1
  • 2.4.2-p2

技术细节

CVSS v3基础指标:

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:高
  • 用户交互:无
  • 影响范围:未改变
  • 机密性影响:高
  • 完整性影响:高
  • 可用性影响:高

弱点分类: CWE-20 输入验证不当

参考链接

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计