Adobe Commerce versions 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 and earlier are affected by an Uncontrolled Resource Consumption vulnerability that could lead to application denial-of-service. An attacker could exploit this vulnerability to exhaust system resources, resulting in an application denial-of-service condition. Exploitation of this issue does not require user interaction.
Adobe Commerce versions 2.4.9-beta1 through 2.4.4-p17 and earlier contain an uncontrolled resource consumption vulnerability (CWE-400) that enables unauthenticated denial-of-service attacks. With a CVSS score of 7.5, this vulnerability allows attackers to exhaust system resources without user interaction, potentially disrupting e-commerce operations. No patch is currently available, requiring immediate implementation of compensating controls.
IMMEDIATE ACTIONS:
1. Inventory all Adobe Commerce deployments and identify affected versions (2.4.4-p17 and earlier)
2. Implement rate limiting and request throttling at WAF/load balancer level to mitigate resource exhaustion
3. Enable connection limits and timeout configurations to prevent resource depletion
4. Monitor system resource utilization (CPU, memory, database connections) for anomalous patterns
COMPENSATING CONTROLS:
5. Deploy Web Application Firewall (WAF) rules to detect and block malicious request patterns
6. Implement DDoS mitigation services and traffic filtering
7. Configure auto-scaling infrastructure to handle traffic spikes
8. Establish request validation and input sanitization at application layer
9. Implement API rate limiting per IP/session
10. Enable detailed logging of resource consumption and failed requests
DETECTION:
11. Monitor for unusual spike in HTTP requests from single sources
12. Alert on sustained high CPU/memory usage without legitimate traffic increase
13. Track database connection pool exhaustion events
14. Monitor application error logs for resource allocation failures
PATCHING:
15. Subscribe to Adobe security advisories for patch availability
16. Plan immediate patching upon release of security updates
17. Test patches in non-production environment before deployment
الإجراءات الفورية:
1. حصر جميع نشرات Adobe Commerce وتحديد الإصدارات المتأثرة (2.4.4-p17 والإصدارات الأقدم)
2. تطبيق تحديد معدل الطلبات والتحكم في الازدحام على مستوى WAF/موازن الحمل
3. تفعيل حدود الاتصال وإعدادات المهلة الزمنية لمنع استنزاف الموارد
4. مراقبة استخدام موارد النظام (CPU، الذاكرة، اتصالات قاعدة البيانات) للأنماط الشاذة
الضوابط البديلة:
5. نشر قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط الطلبات الضارة وحجبها
6. تطبيق خدمات تخفيف هجمات DDoS وتصفية حركة المرور
7. تكوين البنية الأساسية ذات التوسع التلقائي للتعامل مع ارتفاعات حركة المرور
8. إنشاء التحقق من صحة الطلبات وتنظيف المدخلات على مستوى التطبيق
9. تطبيق تحديد معدل API لكل عنوان IP/جلسة
10. تفعيل السجلات التفصيلية لاستهلاك الموارد والطلبات الفاشلة
الكشف:
11. مراقبة الارتفاع غير المعتاد في طلبات HTTP من مصادر واحدة
12. تنبيهات على استخدام CPU/الذاكرة المرتفع المستمر بدون زيادة حركة مرور شرعية
13. تتبع أحداث استنزاف مجموعة اتصالات قاعدة البيانات
14. مراقبة سجلات أخطاء التطبيق لفشل تخصيص الموارد
التصحيح:
15. الاشتراك في تنبيهات أمان Adobe للحصول على توفر التصحيحات
16. التخطيط للتصحيح الفوري عند إصدار التحديثات الأمنية
17. اختبار التصحيحات في بيئة غير الإنتاج قبل النشر