Magento Mass Importer 未經驗證的存取

critical Web App Scanning Plugin ID 112571

概要

Magento Mass Importer 未經驗證的存取

說明

Magento Mass Importer (Magmi) 是一種 Magento 資料庫用戶端,用於在網路商店的模型上執行原始大量作業。此軟體的目的是協助 Magento 網站管理員透過專用的 Web 介面管理其目錄。攻擊者可在不需要驗證的情況下直接存取 Magmi URL,然後在目標應用程式上執行遠端程式碼或執行其他非預期的作業。

解決方案

應強制執行驗證,以防止攻擊者未經授權存取 Magmi 介面。不過,由於 Magmi 應用程式不再受到維護且包含已知問題,因此建議將其停用或移除。

另請參閱

https://github.com/dweeves/magmi-git/

Plugin 詳細資訊

嚴重性: Critical

ID: 112571

類型: remote

已發布: 2020/8/28

已更新: 2021/9/7

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.5

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Critical

基本分數: 10

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 評分資料來源: Tenable

弱點資訊

可被惡意程式利用: true

可輕鬆利用: Exploits are available

參考資訊