9.8

CVE-2024-34102

Warnung
Exploit

XXE can expose crypt key and other secrets granting full admin access

Adobe Commerce versions 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 and earlier are affected by an Improper Restriction of XML External Entity Reference ('XXE') vulnerability that could result in arbitrary code execution. An attacker could exploit this vulnerability by sending a crafted XML document that references external entities. Exploitation of this issue does not require user interaction.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Adobe ≫ Commerce Version 2.4.2 Update -
Adobe ≫ Commerce Version 2.4.2 Update ext-1
Adobe ≫ Commerce Version 2.4.2 Update ext-2
Adobe ≫ Commerce Version 2.4.2 Update ext-3
Adobe ≫ Commerce Version 2.4.2 Update ext-4
Adobe ≫ Commerce Version 2.4.2 Update ext-7
Adobe ≫ Commerce Version 2.4.3 Update -
Adobe ≫ Commerce Version 2.4.3 Update ext-1
Adobe ≫ Commerce Version 2.4.3 Update ext-2
Adobe ≫ Commerce Version 2.4.3 Update ext-3
Adobe ≫ Commerce Version 2.4.3 Update ext-4
Adobe ≫ Commerce Version 2.4.3 Update ext-7
Adobe ≫ Commerce Version 2.4.4 Update -
Adobe ≫ Commerce Version 2.4.4 Update p1
Adobe ≫ Commerce Version 2.4.4 Update p2
Adobe ≫ Commerce Version 2.4.4 Update p3
Adobe ≫ Commerce Version 2.4.4 Update p4
Adobe ≫ Commerce Version 2.4.4 Update p5
Adobe ≫ Commerce Version 2.4.4 Update p6
Adobe ≫ Commerce Version 2.4.4 Update p8
Adobe ≫ Commerce Version 2.4.5 Update -
Adobe ≫ Commerce Version 2.4.5 Update p1
Adobe ≫ Commerce Version 2.4.5 Update p2
Adobe ≫ Commerce Version 2.4.5 Update p3
Adobe ≫ Commerce Version 2.4.5 Update p4
Adobe ≫ Commerce Version 2.4.5 Update p5
Adobe ≫ Commerce Version 2.4.5 Update p7
Adobe ≫ Commerce Version 2.4.6 Update -
Adobe ≫ Commerce Version 2.4.6 Update p1
Adobe ≫ Commerce Version 2.4.6 Update p2
Adobe ≫ Commerce Version 2.4.6 Update p3
Adobe ≫ Commerce Version 2.4.6 Update p5
Adobe ≫ Commerce Version 2.4.7 Update -
Adobe ≫ Commerce Webhooks Version >= 1.2.0 < 1.5.0
Adobe ≫ Magento Version 2.4.4 Update - SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p1 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p2 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p3 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p4 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p5 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p6 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p7 SwEdition open_source
Adobe ≫ Magento Version 2.4.4 Update p8 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update - SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p1 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p2 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p3 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p4 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p5 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p6 SwEdition open_source
Adobe ≫ Magento Version 2.4.5 Update p7 SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update - SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update p1 SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update p2 SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update p3 SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update p4 SwEdition open_source
Adobe ≫ Magento Version 2.4.6 Update p5 SwEdition open_source
Adobe ≫ Magento Version 2.4.7 Update - SwEdition open_source
Adobe ≫ Magento Version 2.4.7 Update b1 SwEdition open_source

17.07.2024: CISA Known Exploited Vulnerabilities (KEV) Catalog

Adobe Commerce and Magento Open Source Improper Restriction of XML External Entity Reference (XXE) Vulnerability

Schwachstelle

Adobe Commerce and Magento Open Source contain an improper restriction of XML external entity reference (XXE) vulnerability that allows for remote code execution.

Beschreibung

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 99.99% 1
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
Adobe 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-611 Improper Restriction of XML External Entity Reference

The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.

https://helpx.adobe.com/security/products/magento/apsb24-40.html
Vendor Advisory
https://www.vicarius.io/vsociety/posts/cosmicsting-critical-unauthenticated-xxe-vulnerability-in-adobe-commerce-and-magento-cve-2024-34102
Third Party Advisory
Exploit
Technical Description
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-34102
Third Party Advisory
US Government Resource