CVE-2025-54236
Mis à jour :
SessionReaper : Une grave faille dans Adobe Commerce et Magento
Une vulnérabilité critique, baptisée SessionReaper (CVE-2025-54236), a été découverte dans les installations d’Adobe Commerce et de Magento. Celle-ci résulte d’une validation d’entrée incorrecte au sein de l’API Web de Magento.
Points Clés :
- Nature de la vulnérabilité : Mauvaise validation d’entrée dans l’API Web de Magento.
- Impact potentiel : Contournement des fonctionnalités de sécurité, prise de contrôle de comptes clients, vol de données et passation de commandes frauduleuses.
- Mécanisme d’attaque : Exécution de code à distance par des attaquants non authentifiés, combinant une session malveillante avec une faille de désérialisation imbriquée dans l’API REST de Magento.
- Condition d’exploitation : L’exploitation semble nécessiter l’utilisation de stockage de sessions basé sur des fichiers.
Vulnérabilité :
- CVE : CVE-2025-54236
Recommandations :
- Adobe a publié un correctif d’urgence pour remédier à cette faille critique. Il est fortement recommandé d’appliquer ce correctif dès que possible pour protéger les installations contre cette menace.
