Vulnerabilidad en un atributo de autenticación WebApi en las tiendas de Smartstore (CVE-2020-15243)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
08/10/2020
Última modificación:
18/11/2021
Descripción
Versiones afectadas de Smartstore carecen de un atributo de autenticación WebApi. Esta vulnerabilidad afecta a las tiendas de Smartstore en la versión 4.0.0 y 4.0.1 que han instalado y activado el complemento Web API. Los usuarios de Smartstore versiones 4.0.0 y 4.0.1 deben fusionar su repositorio con versión 4.0.x o sobrescribir el archivo SmartStore.Web.Framework en el directorio */bin* de la tienda implementada con este archivo. Como solución temporal sin actualizar, desinstale el complemento Web API para cerrar esta vulnerabilidad
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:smartstore:smartstore:4.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:smartstore:smartstore:4.0.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página