Magento Mass Importer 未经身份验证的访问

critical Web App Scanning 插件 ID 112571

简介

Magento Mass Importer 未经身份验证的访问

描述

Magento Mass Importer (Magmi) 是一个 Magento 数据库客户端,用于对在线商店的模型执行原始批量操作。此软件的用途是帮助 Magento 网站管理员通过专用 Web 界面管理其目录。通过在无需身份验证的情况下直接访问 Magmi URL,攻击者可在目标应用程序上实现远程代码执行或其他非预期操作。

解决方案

强制执行身份验证,防止对 Magmi 界面进行未经授权的访问。不过,由于 Magmi 应用程序不再受到维护且其中包含已知问题,因此建议禁用或将其删除。

另见

https://github.com/dweeves/magmi-git/

插件详情

严重性: Critical

ID: 112571

类型: remote

发布时间: 2020/8/28

最近更新时间: 2021/9/7

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 7.5

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: Tenable

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS 分数来源: Tenable

漏洞信息

可利用: true

易利用性: Exploits are available

参考资料信息