PT-2021-3430 · Adobe · Magento

CVE-2021-28567

·

Publicado

2021-05-11

·

Atualizado

2024-03-06

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões 2.4.2 e anteriores do Magento
Versões 2.4.1-p1 e anteriores do Magento
Versões 2.3.6-p1 e anteriores do Magento
Descrição
O problema está relacionado a uma vulnerabilidade de autorização inadequada no módulo de clientes. A exploração bem-sucedida poderia permitir que um usuário com privilégios limitados modificasse dados de clientes. É necessário acesso ao console de administração para que a exploração seja bem-sucedida. Essa vulnerabilidade também pode permitir que um invasor remoto acesse informações confidenciais e modifique dados de usuários.
Recomendações
Para as versões 2.4.2 e anteriores do Magento, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.4.1-p1 e anteriores do Magento, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.3.6-p1 e anteriores do Magento, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao módulo de clientes para minimizar o risco de exploração.

Correção

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03282
BIT-MAGENTO-2021-28567
CVE-2021-28567
GHSA-CC3W-R3W8-HFH7

Produtos afetados

Magento