PT-2020-4578 · Adobe · Magento

CVE-2020-24402

·

Publicado

2020-10-15

·

Atualizado

2024-03-06

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5p1 (e anteriores) do Magento
Descrição
O problema está relacionado a uma vulnerabilidade de permissões incorretas no componente Integrações do Magento. Isso poderia permitir que usuários autenticados com permissões para a API de Acesso a Recursos excluíssem detalhes de clientes por meio da API REST sem autorização. A vulnerabilidade pode ser explorada por um invasor remoto para obter acesso não autorizado a informações protegidas.
Recomendações
Para as versões 2.4.0 e 2.3.5p1 do Magento (e anteriores), considere restringir o acesso à API de Acesso a Recursos para impedir a exclusão não autorizada de detalhes de clientes até que uma correção esteja disponível.
Como solução alternativa temporária, considere desativar o endpoint da API REST para exclusão de detalhes de clientes a fim de minimizar o risco de exploração.

Correção

Improper Authorization

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05127
BIT-MAGENTO-2020-24402
CVE-2020-24402
GHSA-HVF5-4JR9-FGHH

Produtos afetados

Magento