CVE-2025-54236 (SessionReaper), Adobe Commerce ve Magento Open Source (eski adıyla Magento) platformlarını etkileyen kritik bir güvenlik açığıdır (CVSS 9.1).
kaynak:https://nullsecurityx.codes/cve-2025-54236-sessionreaper-unauthenticated-rce-in-magento
exploit eklerde duruyor, zipi açıp kullanabilirsiniz.
Oluşma Nedeni (Root Cause)
Zafiyet, Web API ServiceInputProcessor bileşeninde Improper Input Validation (CWE-20) kaynaklıdır. Özellikle:- REST, GraphQL veya SOAP API endpoint'lerine gönderilen nested (iç içe) objelerin yetersiz sanitization ve tip doğrulaması yapılmadan işlenmesi.
- API'ye gelen verilerin deserialization (seri halden çıkarma) sürecinde, beklenmeyen tiplerin veya malicious payload'ların yeterince kısıtlanmaması.
- Bu, attacker'ın session yönetimi ve authentication kontrollerini atlatmasına olanak tanır (nested deserialization vulnerability).
Ne Tür Etkilere Neden Olur?
- Unauthenticated (kimlik doğrulaması gerektirmeyen) saldırı.
- Customer account/session takeover (müşteri hesaplarının ele geçirilmesi) — en temel etki.
- Belirli konfigürasyonlarda (özellikle file-based session storage kullanan sistemlerde) unauthenticated Remote Code Execution (RCE) — PHP webshell yükleme, sunucu kontrolü gibi.
- Veri sızıntısı, mağaza tam ele geçirilmesi, ödeme bilgilerine erişim vb. ciddi sonuçlar.
- Zafiyet CISA KEV kataloğunda yer alıyor ve aktif exploitation (gerçek saldırılar) gözlemlenmiş durumda. Public PoC'lar mevcut.
kaynak:https://nullsecurityx.codes/cve-2025-54236-sessionreaper-unauthenticated-rce-in-magento
exploit eklerde duruyor, zipi açıp kullanabilirsiniz.