Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en implementaciones de compilación en la ruta de instalación en Magento (CVE-2020-24406)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/11/2020
Última modificación:
12/11/2020

Descripción

Cuando está en modo de mantenimiento, Magento versiones 2.4.0 y 2.3.4 (y anteriores) están afectadas por una vulnerabilidad de divulgación de información que podría exponer la ruta de instalación durante implementaciones de compilación. Esta información podría ser útil para unos atacantes si pueden identificar otras vulnerabilidades explotables en el entorno

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* 2.3.4 (incluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.3.4 (incluyendo)
cpe:2.3:a:magento:magento:2.4.0:*:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.4.0:*:*:*:open_source:*:*:*


Referencias a soluciones, herramientas e información