Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an Uncontrolled Resource Consumption vulnerability that could lead to application denial-of-service. An attacker could exploit this vulnerability to exhaust system resources, resulting in an application denial-of-service condition. Exploitation of this issue does not require user interaction.
Adobe Commerce versions 2.4.9-beta1 through 2.4.4-p17 contain an uncontrolled resource consumption vulnerability (CWE-400) that enables unauthenticated denial-of-service attacks without user interaction. With a CVSS score of 7.5, this vulnerability poses significant risk to e-commerce operations across Saudi Arabia. No patch is currently available, requiring immediate implementation of compensating controls.
IMMEDIATE ACTIONS:
1. Inventory all Adobe Commerce installations and document versions (2.4.4-p17 and earlier are vulnerable)
2. Implement Web Application Firewall (WAF) rules to detect and block resource exhaustion patterns
3. Enable rate limiting on all public-facing Commerce endpoints
4. Configure connection limits and request timeouts at the web server level (Apache/Nginx)
5. Implement DDoS mitigation services (Cloudflare, Akamai) if not already in place
COMPENSATING CONTROLS:
6. Deploy API gateway with request throttling and resource quotas
7. Monitor CPU, memory, and connection pool utilization with alerts at 70% threshold
8. Implement request validation to reject malformed or oversized payloads
9. Configure auto-scaling policies to handle traffic spikes
10. Establish incident response procedures for DoS events
DETECTION RULES:
11. Monitor for unusual spike in HTTP requests from single IP addresses
12. Alert on sustained high CPU/memory consumption without corresponding legitimate traffic
13. Track failed database connections and connection pool exhaustion events
14. Log and analyze requests with excessive payload sizes or unusual parameter patterns
الإجراءات الفورية:
1. حصر جميع تثبيتات Adobe Commerce وتوثيق الإصدارات (الإصدارات 2.4.4-p17 والأقدم معرضة للخطر)
2. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط استهلاك الموارد وحجبها
3. تفعيل تحديد معدل الطلبات على جميع نقاط نهاية Commerce المكشوفة
4. تكوين حدود الاتصال وانتهاء صلاحية الطلبات على مستوى خادم الويب
5. تطبيق خدمات تخفيف هجمات DDoS إذا لم تكن موجودة
الضوابط البديلة:
6. نشر بوابة API مع تحديد معدل الطلبات وحصص الموارد
7. مراقبة استخدام CPU والذاكرة واتصالات قاعدة البيانات مع تنبيهات عند 70%
8. تطبيق التحقق من صحة الطلبات لرفض الحمولات الخاطئة أو الكبيرة
9. تكوين سياسات التوسع التلقائي للتعامل مع ارتفاع حركة المرور
10. وضع إجراءات الاستجابة للحوادث لأحداث DoS
قواعد الكشف:
11. مراقبة الارتفاع غير المعتاد في طلبات HTTP من عناوين IP واحدة
12. تنبيهات استهلاك CPU/الذاكرة المرتفع المستمر بدون حركة مرور شرعية مقابلة
13. تتبع فشل اتصالات قاعدة البيانات واستنزاف مجموعة الاتصالات
14. تسجيل وتحليل الطلبات ذات أحجام الحمولة المفرطة أو أنماط المعاملات غير المعتادة