PT-2022-6404 · Adobe · Commerce
CVE-2022-42344
·
Publicado
2022-08-09
·
Atualizado
2024-03-06
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões 2.4.3-p2 e anteriores do Adobe Commerce
Versões 2.3.7-p3 e anteriores do Adobe Commerce
Versões 2.4.4 e anteriores do Adobe Commerce
Descrição
O problema está relacionado à validação insuficiente de entradas, permitindo que um invasor remoto possa elevar seus privilégios. Um invasor autenticado pode explorar isso para obter exposição de informações e escalonamento de privilégios. A vulnerabilidade pode ser acionada por meio de uma referência direta a objeto insegura no endpoint
V1/customers/me.Recomendações
Para as versões 2.4.3-p2 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.3.7-p3 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.4.4 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint
V1/customers/me para minimizar o risco de exploração.Exploit
Correção
RCE
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Commerce