PT-2021-1823 · Adobe · Magento+1
CVE-2021-21013
·
Publicado
2021-01-12
·
Atualizado
2022-08-05
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Versões 2.4.1 e anteriores do Magento
Versões 2.4.0-p1 e anteriores do Magento
Versões 2.3.6 e anteriores do Magento
Adobe Bridge (versões afetadas não especificadas)
Descrição:
O problema está relacionado a uma falha no mecanismo do módulo de API do cliente do Magento Commerce, que pode ser explorada para obter acesso não autorizado a informações protegidas. A exploração bem-sucedida pode levar à divulgação de informações confidenciais e à alteração arbitrária de informações na conta de outro usuário. Além disso, existe uma vulnerabilidade de estouro de buffer no Adobe Bridge que pode ser explorada para executar código arbitrário no contexto do usuário atual usando um arquivo especialmente criado.
Recomendações:
Para as versões 2.4.1 e anteriores do Magento, atualize para uma versão que corrija a vulnerabilidade de objeto direto inseguro no módulo da API do cliente.
Para as versões 2.4.0-p1 e anteriores do Magento, atualize para uma versão que corrija a vulnerabilidade de objeto direto inseguro no módulo da API do cliente.
Para as versões 2.3.6 e anteriores do Magento, atualize para uma versão que corrija a vulnerabilidade de objeto direto inseguro no módulo da API do cliente.
Para o Adobe Bridge, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Incorrect Authorization
IDOR
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bridge
Magento