Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Commerce Cloud (CVE-2024-47577)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
10/12/2024
Última modificación:
10/12/2024

Descripción

Los endpoints de la API de servicio web para el módulo de servicio asistido dentro de SAP Commerce Cloud tienen una vulnerabilidad de divulgación de información. Cuando un agente autorizado busca un cliente para administrar sus cuentas, la URL de la solicitud incluye datos del cliente y se registra en los registros del servidor. Si un atacante que se hace pasar por un administrador autorizado visita dichos registros del servidor, obtiene acceso a los datos del cliente. Sin embargo, la cantidad de datos confidenciales filtrados es extremadamente limitada y el atacante no tiene control sobre qué datos se filtran.

Referencias a soluciones, herramientas e información