Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo XML en la actualización del diseño del producto en Magento. (CVE-2019-8154)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/11/2019
Última modificación:
24/08/2020

Descripción

Existe una vulnerabilidad de ejecución de código remota en Magento versiones 2.2 anteriores a la versión 2.2.10, Magento versiones 2.3 anteriores a 2.3.3 o 2.3.2-p1. Un usuario autenticado con privilegios para modificar los catálogos de productos puede desencadenar una inclusión de archivos PHP por medio de un archivo XML diseñado que especifica la actualización del diseño del producto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* 2.2.0 (incluyendo) 2.2.10 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.2.0 (incluyendo) 2.2.10 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* 2.3.0 (incluyendo) 2.3.2 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.3.0 (incluyendo) 2.3.2 (excluyendo)
cpe:2.3:a:magento:magento:2.3.2:-:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.3.2:-:*:*:open_source:*:*:*


Referencias a soluciones, herramientas e información