Magento Mass Importer < 0.7.23 跨網站指令碼

medium Web App Scanning Plugin ID 112441

概要

Magento Mass Importer < 0.7.23 跨網站指令碼

說明

Magento Mass Importer (Magmi) 是一種 Magento 資料庫用戶端,用於在網路商店的模型上執行原始大量作業。Magento Mass Importer 0.7.23 之前版本因 /magmi/web/ajax_gettime.php URL 的 prefix 參數而受到跨網站指令碼弱點影響,攻擊者可以在有弱點的應用程式情境中插入 HTML 或 javascript 程式碼。攻擊者可利用此弱點鎖定有 Magento 的特權使用者,並取得敏感資訊的存取權,或以此使用者的身分執行修改。

解決方案

Magento Mass Importer 0.7.23 版已修正此弱點,但目前仍在開發階段,還有其他已知問題。因此,建議停用或移除該軟體。

另請參閱

https://github.com/dweeves/magmi-git/issues/522

https://www.documentcloud.org/documents/6893935-FBI-Flash-Alert-MU-000127-MW.html

Plugin 詳細資訊

嚴重性: Medium

ID: 112441

類型: remote

已發布: 2020/6/11

已更新: 2021/9/7

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 4.6

CVSS v2

風險因素: Medium

基本分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2017-7391

CVSS v3

風險因素: Medium

基本分數: 6.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVSS 評分資料來源: CVE-2017-7391

弱點資訊

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊

CVE: CVE-2017-7391

BID: 97311