PT-2020-4579 · Adobe · Magento
CVE-2020-24403
·
Publicado
2020-10-15
·
Atualizado
2024-03-06
CVSS v2.0
9.4
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5p1 (e anteriores) do Magento
Descrição
O problema está relacionado a permissões de usuário incorretas no componente Inventário, permitindo que usuários autenticados com permissões de Inventário e Origem realizem alterações não autorizadas nos dados de origem do inventário por meio da API REST. Essa vulnerabilidade está associada a erros de autorização, podendo afetar a confidencialidade e a integridade das informações protegidas pelo protocolo HTTP.
Recomendações
Para as versões 2.4.0 e 2.3.5p1 do Magento (e anteriores), considere restringir o acesso ao componente Inventário e aos seus pontos de extremidade da API REST associados para minimizar o risco de exploração. Como solução temporária, limite as permissões dos usuários autenticados para impedir alterações não autorizadas nos dados de origem do inventário. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magento