PT-2022-25777 · Sap · Sap Commerce Webservices
CVE-2022-41266
·
Publicado
2022-12-13
·
Atualizado
2022-12-15
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
SAP Commerce Webservices 2.0 (Swagger UI) versões 1905, 2005, 2105, 2011, 2205
Descrição
O problema se deve à falta de validação adequada de entradas, permitindo entradas maliciosas de fontes não confiáveis. Isso pode ser explorado por um invasor para executar um ataque DOM Cross-Site Scripting (XSS), levando potencialmente ao roubo de tokens de usuário e à apropriação total da conta, incluindo acesso a ferramentas administrativas no SAP Commerce.
Recomendações
Para as versões 1905, 2005, 2105, 2011 e 2205, atualize para uma versão que inclua validação adequada de entradas, a fim de impedir que entradas maliciosas sejam processadas.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Commerce Webservices