Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un atributo de autenticación WebApi en las tiendas de Smartstore (CVE-2020-15243)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
08/10/2020
Última modificación:
18/11/2021

Descripción

Versiones afectadas de Smartstore carecen de un atributo de autenticación WebApi. Esta vulnerabilidad afecta a las tiendas de Smartstore en la versión 4.0.0 y 4.0.1 que han instalado y activado el complemento Web API. Los usuarios de Smartstore versiones 4.0.0 y 4.0.1 deben fusionar su repositorio con versión 4.0.x o sobrescribir el archivo SmartStore.Web.Framework en el directorio */bin* de la tienda implementada con este archivo. Como solución temporal sin actualizar, desinstale el complemento Web API para cerrar esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:smartstore:smartstore:4.0.0:*:*:*:*:*:*:*
cpe:2.3:a:smartstore:smartstore:4.0.1:*:*:*:*:*:*:*