PT-2020-4581 · Adobe · Magento Commerce

CVE-2020-24406

·

Publicado

2020-10-15

·

Atualizado

2024-03-06

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Magento Commerce versões 2.3.4 e anteriores
Magento Commerce versão 2.4.0
Descrição
A vulnerabilidade existe devido à validação insuficiente de entradas, o que pode permitir que um invasor remoto acesse informações confidenciais. No modo de manutenção, uma falha de divulgação de informações pode expor o caminho de instalação durante implantações de compilação, o que pode ser útil para invasores caso consigam identificar outras vulnerabilidades exploráveis no ambiente.
Recomendações
Para as versões 2.3.4 e anteriores do Magento Commerce, atualize para uma versão que inclua os patches de segurança necessários para corrigir o problema de validação insuficiente de entradas.
Para a versão 2.4.0 do Magento Commerce, considere restringir o acesso ao modo de manutenção até que um patch esteja disponível para evitar a possível divulgação de informações.
Como solução alternativa temporária, considere desativar o recurso de modo de manutenção até que um patch esteja disponível para minimizar o risco de exploração.

Correção

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05130
BIT-MAGENTO-2020-24406
CVE-2020-24406
GHSA-MR8Q-7F5J-WC79

Produtos afetados

Magento Commerce