Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la inyección de objetos PHP en Magento (CVE-2020-15244)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
21/10/2020
Última modificación:
18/11/2021

Descripción

En Magento (paquete rubygems openmage/magento-lts) versiones anteriores a 19.4.8 y 20.0.4, un usuario administrador puede generar credenciales soap que pueden ser usadas para activar una RCE por medio de la inyección de objetos PHP mediante atributos de producto y un producto. El problema está parcheado en las versiones 19.4.8 y 20.0.4

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openmage:magento:*:*:*:*:lts:*:*:* 19.4.8 (incluyendo)
cpe:2.3:a:openmage:magento:*:*:*:*:lts:*:*:* 20.0.0 (incluyendo) 20.0.4 (excluyendo)