支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2025-54236 基础信息
漏洞信息
                                        # Adobe Commerce 输入验证错误漏洞

## 概述

Adobe Commerce 存在输入验证不当漏洞,攻击者可利用该漏洞绕过安全功能。

## 影响版本

受影响版本包括:  
- 2.4.9-alpha2  
- 2.4.8-p2  
- 2.4.7-p7  
- 2.4.6-p12  
- 2.4.5-p14  
- 2.4.4-p15  
及更早版本。

## 漏洞细节

该漏洞由于输入验证机制存在缺陷,攻击者可借此进行安全功能绕过。

## 影响

攻击成功可能导致会话接管,显著提升对系统机密性和完整性的威胁。  
此漏洞无需用户交互即可利用。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞影响了Adobe Commerce的多个版本,由于存在不当的输入验证漏洞,可能导致安全特性绕过。成功的攻击者可以利用这一点实现会话劫持,从而提高对机密性和完整性的威胁等级。此漏洞的利用不需要用户交互,因此属于服务端的漏洞。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Adobe Commerce | Improper Input Validation (CWE-20)
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Adobe Commerce versions 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 and earlier are affected by an Improper Input Validation vulnerability. A successful attacker can abuse this to achieve session takeover, increasing the confidentiality, and integrity impact to high. Exploitation of this issue does not require user interaction.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
输入验证不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Adobe Commerce 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Adobe Commerce是美国奥多比(Adobe)公司的一种面向商家和品牌的全球领先的数字商务解决方案。 Adobe Commerce存在安全漏洞,该漏洞源于输入验证不当,可能导致会话劫持。以下版本受到影响:2.4.9-alpha2版本、2.4.8-p2版本、2.4.7-p7版本、2.4.6-p12版本、2.4.5-p14版本和2.4.4-p15及之前版本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-54236 的公开POC
#POC 描述源链接神龙链接
1This is a tiny lab that simulates the core idea reported for CVE-2025-54236 (“SessionReaper”)https://github.com/amalpvatayam67/day01-sessionreaper-labPOC详情
2Patch for CVE-2025-54236(a.k.a Session Reaper) which allows customer account takeover and RCE under certain conditions. This patch is actually a Magento 2 extension and universal compatible for Magento 2.3 & 2.4. If you cannot upgrade Magento or cannot apply the official hotfix, try this one.https://github.com/wubinworks/magento2-session-reaper-patchPOC详情
3Adobe Commerce versions 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 and earlier are affected by an Improper Input Validation vulnerability. A successful attacker can abuse this to achieve session takeover, increasing the confidentiality, and integrity impact to high. Exploitation of this issue does not require user interaction. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-54236.yamlPOC详情
4cve-2025-54236 poc https://github.com/Baba01hacker666/cve-2025-54236POC详情
三、漏洞 CVE-2025-54236 的情报信息
  • 标题: Adobe Security Bulletin -- 🔗来源链接

    标签:vendor-advisory

    神龙速读:
                                            ### 关键漏洞信息
    
    - **公告ID**: APSB25-69
    - **发布日期**: 2025年9月9日
    - **优先级**: 2
    
    #### 漏洞概述
    Adobe发布了针对Adobe Commerce和Magento Open Source的安全更新,修复了一个关键的输入验证漏洞(CVE-2025-54236)。成功利用此漏洞可能导致安全功能绕过。
    
    #### 影响版本
    | 产品 | 版本 | 优先级评级 | 平台 |
    |------|------|------------|------|
    | Adobe Commerce | 2.4.9-alpha2及更早、2.4.8-p2及更早、2.4.7-p7及更早、2.4.6-p2及更早、2.4.5-p4及更早、2.4.4-p5及更早 | 2 | All |
    | Adobe Commerce E20 | 1.5.3-alpha2及更早、1.5.2-y2及更早、1.4.2-y7及更早、1.3-y1-p7及更早、1.3-y1-p5及更早 | 2 | All |
    | Magento Open Source | 2.4.9-alpha2及更早、2.4.8-p2及更早、2.4.7-p7及更早、2.4.6-p2及更早、2.4.5-p4及更早 | 2 | All |
    
    #### 解决方案
    - 更新至补丁包CVF-2025-S4236,适用于所有受影响的版本。
    - 安装说明:[点击此处](#)
    
    #### 漏洞详情
    - **漏洞类别**: 输入验证不当
    - **漏洞影响**: 安全功能绕过
    - **严重性**: 关键
    - **需要身份验证进行利用**: 否
    - **利用是否需要管理员权限**: 否
    - **CVSS基本分数**: 9.1
    - **CVSS向量**: CVSS:3.1/AV:N/AC:L
    
    #### 致谢
    感谢以下研究人员报告这些问题并协助Adobe保护客户:
    - bbkls - CVE-2025-54236
                                            
    Adobe Security Bulletin
  • https://nvd.nist.gov/vuln/detail/CVE-2025-54236
四、漏洞 CVE-2025-54236 的评论

暂无评论


发表评论