PT-2020-4579 · Adobe · Magento

CVE-2020-24403

·

Publicado

2020-10-15

·

Atualizado

2024-03-06

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5p1 (e anteriores) do Magento
Descrição
O problema está relacionado a permissões de usuário incorretas no componente Inventário, permitindo que usuários autenticados com permissões de Inventário e Origem realizem alterações não autorizadas nos dados de origem do inventário por meio da API REST. Essa vulnerabilidade está associada a erros de autorização, podendo afetar a confidencialidade e a integridade das informações protegidas pelo protocolo HTTP.
Recomendações
Para as versões 2.4.0 e 2.3.5p1 do Magento (e anteriores), considere restringir o acesso ao componente Inventário e aos seus pontos de extremidade da API REST associados para minimizar o risco de exploração. Como solução temporária, limite as permissões dos usuários autenticados para impedir alterações não autorizadas nos dados de origem do inventário. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05128
BIT-MAGENTO-2020-24403
CVE-2020-24403
GHSA-39RW-4M66-82GF

Produtos afetados

Magento