Bulletin-ID
Säkerhetsuppdateringar för Magento | APSB20-22
|
Publiceringsdatum |
Prioritet |
---|---|---|
ASPB20-22 |
den 28 april 2020 |
2 |
Sammanfattning
Magento har släppt uppdateringar för versionerna Magento Commerce och Open Source. Uppdateringarna åtgärdar sårbarheter som klassats som kritiska, viktiga och måttliga (allvarlighetsgrader). Ett framgångsrikt utnyttjande kan leda till exekvering av godtycklig kod.
Berörda versioner
Produkt |
Version |
Plattform |
---|---|---|
Magento Commerce |
2.3.4 och tidigare versioner |
Alla |
Magento Open Source |
2.3.4 och tidigare versioner |
Alla |
Magento Commerce |
2.2.11 och tidigare versioner (se anm.) |
Alla |
Magento Open Source |
2.2.11 och tidigare versioner (se anm.) |
Alla |
Magento Enterprise Edition |
1.14.4.4 och tidigare versioner |
Alla |
Magento Community Edition |
1.9.4.4 och tidigare versioner |
Alla |
Stödet för Magento 2.2x upphörde 31 december 2019.
Lösning
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen.
Produkt |
Version |
Plattform |
Prioritet |
Tillgänglighet |
---|---|---|---|---|
Magento Commerce |
2.3.4-p2 |
Alla |
2 |
|
Magento Open Source |
2.3.4-p2 |
Alla |
2 |
|
Magento Commerce |
2.3.5-p1 |
Alla |
2 |
|
Magento Open Source |
2.3.5-p1 |
Alla |
2 |
|
Magento Enterprise Edition |
1.14.4.5 |
Alla |
2 |
|
Magento Community Edition |
1.9.4.5 |
Alla |
2 |
Magento Commerce 2.2.12 är endast tillgänglig för Commerce-kunder med utökad support.
Sårbarhetsinformation
1. CVE-2020-9585 åtgärdas i standardinstallationer
2. CVE-2020-9591 berör endast Magento 1
Förautentisering: Säkerhetsluckan kan utnyttjas utan referenser.
Administratörsbehörighet krävs: Säkerhetsluckan kan bara utnyttjas av en angripare med administratörsbehörighet.
Tack
Adobe tackar följande personer för att de har rapporterat problemen och för att de samarbetar med oss i säkerhetsfrågor:
- Blaklis (CVE-2020-9576, CVE-2020-9579, CVE-2020-9581, CVE-2020-9582, CVE-2020-9583, CVE-2020-9584)
- Flatmoon (CVE-2020-9577)
- Y0natan (CVE-2020-9578)
- Edgar Boda-Majer (CVE-2020-9580)
- Qubitz (CVE-2020-9585)
- Magnusg (CVE-2020-9587)
- Wasin Sae-ngow (CVE-2020-9588)
- Max Chadwick (CVE-2020-9630)
Revisioner
4 maj 2020: Borttagen bekräftelse för CVE-2020-9586.
7 maj 2020: Lagt till CVE-2020-9630, som av misstag har utelämnats från den ursprungliga versionen.
12 maj 2020: Lade till CVE-2020-9631 och CVE-2020-9632, som av misstag har utelämnats från den ursprungliga versionen.