Shopper: Media sub-form store() still lacks authorization (Incomplete fix for GHSA-h4mp-g9c6-xwph)
Beschreibung
## Title Missing Authorization on Media sub-form store action allow unpermissioned product media update ## Description Ein Mangel an Autorisierungskontrolle für die `store()`-Methode wurde in `packages/admin/src/Livewire/Components/Products/Form/Media.php` gefunden. Der für GHSA-h4mp-g9c6-xwph veröffentlichte Sicherheits-Fix fügte `#[Locked]` zur `$product`-Eigenschaft in dieser Datei hinzu, fügte aber keinen `authorize()`-Aufruf zu `store()` hinzu. Die Commit-Nachricht für diesen Fix (fcd0c59) benennt explizit die fünf reparierten Unterformularkomponenten: Edit, Inventory, Seo, Shipping, Files. Medien fehlen in dieser Liste und in der veröffentlichten Empfehlung. Infolgedessen kann jede authentifizierte Admin-Panel-Sitzung, einschließlich eines Mitarbeiters, der nur `browse products` besitzt, `store()` auf dieser Komponente aufrufen, um die Miniaturansicht und Galeriebilder für jedes Produkt zu ersetzen, ohne `edit products` zu halten. Da "$product" jetzt "#[Locked]" ist, kann der Angreifer das Schreiben nicht von der Client-Seite zu einem beliebigen Produkt umleiten, aber das Berechtigungsgatter fehlt immer noch, so dass das Schreiben erfolgreich ist, für welches Produkt die Komponente initialisiert wurde. ## Severity CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N Score: 6.5 (Mittelwert) ## Betroffene Dateien - `packages/admin/src/Livewire/Components/Products/Form/Media.php:64-76` ```php // Lines 64-76 - store() with no authorize() call public function store(): void
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 2.9.2.
Empfohlene Schritte
- Betroffene Systeme identifizieren: shopper/framework.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.