PT-2022-6404 · Adobe · Commerce

CVE-2022-42344

·

Publicado

2022-08-09

·

Atualizado

2024-03-06

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 2.4.3-p2 e anteriores do Adobe Commerce
Versões 2.3.7-p3 e anteriores do Adobe Commerce
Versões 2.4.4 e anteriores do Adobe Commerce
Descrição
O problema está relacionado à validação insuficiente de entradas, permitindo que um invasor remoto possa elevar seus privilégios. Um invasor autenticado pode explorar isso para obter exposição de informações e escalonamento de privilégios. A vulnerabilidade pode ser acionada por meio de uma referência direta a objeto insegura no endpoint V1/customers/me.
Recomendações
Para as versões 2.4.3-p2 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.3.7-p3 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Para as versões 2.4.4 e anteriores do Adobe Commerce, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint V1/customers/me para minimizar o risco de exploração.

Exploit

Correção

RCE

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-01175
BIT-MAGENTO-2022-42344
CVE-2022-42344
GHSA-297F-R9W7-W492

Produtos afetados

Commerce