Vulnerabilidad en la funcionalidad de administración de direcciones en xt:Commerce (CVE-2020-12101)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/04/2020
Última modificación:
29/04/2024
Descripción
La funcionalidad de administración de direcciones en xt:Commerce versiones 5.1 hasta la versión 6.2.2, permite a usuarios autenticados remotos poner a cero las direcciones almacenadas de otros usuarios al manipular un campo id en la petición POST para alterar una dirección.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xt-commerce:xt-commerce:*:*:*:*:*:*:*:* | 5.1.0 (incluyendo) | 6.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/157534/xt-Commerce-5.4.1-6.2.1-6.2.2-Improper-Access-Control.html
- http://seclists.org/fulldisclosure/2020/May/0
- https://helpdesk.xt-commerce.com/index.php?%2FKnowledgebase%2FArticle%2FView%2F1784%2F294%2Fadressbuch-sicherheitspatch-17042020-fr-xtcommerce-51-bis-622=
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2020-012.txt