CVE-2025-54236

plus petit que 1 minute de lecture

Mis à jour :

SessionReaper : une faille critique dans Adobe Commerce et Magento

Une faille de sécurité, baptisée SessionReaper (CVE-2025-54236), impacte Adobe Commerce et Magento. Elle découle d’une validation d’entrée insuffisante dans l’API Web de Magento.

Points Clés :

  • Nature de la vulnérabilité : SessionReaper (CVE-2025-54236).
  • Produits affectés : Adobe Commerce et Magento.
  • Cause : Validation d’entrée incorrecte dans l’API Web de Magento.
  • Conséquences potentielles : Contournement des fonctionnalités de sécurité, prise de contrôle de comptes clients, vol de données, passation de commandes frauduleuses.
  • Mécanisme d’exploitation : Permet une exécution de code à distance non authentifiée. L’attaque combine une session malveillante avec un bug de désérialisation imbriqué dans l’API REST de Magento. L’exploitation semble nécessiter un stockage de session basé sur des fichiers.

Recommandations :

  • Appliquer le correctif d’urgence mis à disposition par Adobe.

Source