PT-2020-4512 · Adobe · Magento

CVE-2020-24400

·

Publicado

2020-10-15

·

Atualizado

2024-03-06

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5 do Magento e anteriores
Descrição
O problema está relacionado à falta de proteção das estruturas de consultas SQL, o que poderia permitir que um invasor remoto executasse consultas SQL arbitrárias no banco de dados do sistema alvo ao enviar uma solicitação especialmente criada. Isso poderia levar à divulgação de informações confidenciais. Um usuário autenticado com permissões para acessar a página de listagem de produtos poderia explorar essa vulnerabilidade para ler dados do banco de dados.
Recomendações
Para as versões 2.4.0, 2.3.5 e anteriores, atualize para uma versão que inclua uma correção para este problema, a fim de evitar a exploração.
Como solução temporária, considere restringir o acesso à página de listagem de produtos para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05061
BIT-MAGENTO-2020-24400
CVE-2020-24400
GHSA-PF6W-3PFW-FXVW

Produtos afetados

Magento