Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Commerce (CVE-2024-39597)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
09/07/2024
Última modificación:
09/07/2024

Descripción

En SAP Commerce, un usuario puede hacer un mal uso de la funcionalidad de contraseña olvidada para obtener acceso a un sitio B2B de Composable Storefront para el cual se activa el inicio de sesión y el registro temprano, sin requerir que el comerciante apruebe la cuenta de antemano. Si el sitio no está configurado como sitio aislado, esto también puede otorgar acceso a otros sitios de inicio de sesión temprano no aislados, incluso si el registro no está habilitado para esos otros sitios.

Referencias a soluciones, herramientas e información