PT-2020-4578 · Adobe · Magento
CVE-2020-24402
·
Publicado
2020-10-15
·
Atualizado
2024-03-06
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.4.0 e 2.3.5p1 (e anteriores) do Magento
Descrição
O problema está relacionado a uma vulnerabilidade de permissões incorretas no componente Integrações do Magento. Isso poderia permitir que usuários autenticados com permissões para a API de Acesso a Recursos excluíssem detalhes de clientes por meio da API REST sem autorização. A vulnerabilidade pode ser explorada por um invasor remoto para obter acesso não autorizado a informações protegidas.
Recomendações
Para as versões 2.4.0 e 2.3.5p1 do Magento (e anteriores), considere restringir o acesso à API de Acesso a Recursos para impedir a exclusão não autorizada de detalhes de clientes até que uma correção esteja disponível.
Como solução alternativa temporária, considere desativar o endpoint da API REST para exclusão de detalhes de clientes a fim de minimizar o risco de exploração.
Correção
Improper Authorization
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Magento