PT-2020-4581 · Adobe · Magento Commerce
CVE-2020-24406
·
Publicado
2020-10-15
·
Atualizado
2024-03-06
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Magento Commerce versões 2.3.4 e anteriores
Magento Commerce versão 2.4.0
Descrição
A vulnerabilidade existe devido à validação insuficiente de entradas, o que pode permitir que um invasor remoto acesse informações confidenciais. No modo de manutenção, uma falha de divulgação de informações pode expor o caminho de instalação durante implantações de compilação, o que pode ser útil para invasores caso consigam identificar outras vulnerabilidades exploráveis no ambiente.
Recomendações
Para as versões 2.3.4 e anteriores do Magento Commerce, atualize para uma versão que inclua os patches de segurança necessários para corrigir o problema de validação insuficiente de entradas.
Para a versão 2.4.0 do Magento Commerce, considere restringir o acesso ao modo de manutenção até que um patch esteja disponível para evitar a possível divulgação de informações.
Como solução alternativa temporária, considere desativar o recurso de modo de manutenção até que um patch esteja disponível para minimizar o risco de exploração.
Correção
Information Disclosure
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Magento Commerce