PT-2020-4512 · Adobe · Magento
CVE-2020-24400
·
Publicado
2020-10-15
·
Atualizado
2024-03-06
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5 do Magento e anteriores
Descrição
O problema está relacionado à falta de proteção das estruturas de consultas SQL, o que poderia permitir que um invasor remoto executasse consultas SQL arbitrárias no banco de dados do sistema alvo ao enviar uma solicitação especialmente criada. Isso poderia levar à divulgação de informações confidenciais. Um usuário autenticado com permissões para acessar a página de listagem de produtos poderia explorar essa vulnerabilidade para ler dados do banco de dados.
Recomendações
Para as versões 2.4.0, 2.3.5 e anteriores, atualize para uma versão que inclua uma correção para este problema, a fim de evitar a exploração.
Como solução temporária, considere restringir o acesso à página de listagem de produtos para minimizar o risco de exploração.
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magento