Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST en el componente Inventory en Magento (CVE-2020-24403)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/11/2020
Última modificación:
21/10/2022

Descripción

Magento versiones 2.4.0 y 2.3.5p1 (y anteriores) están afectadas por una vulnerabilidad de permisos de usuario inapropiados dentro del componente Inventory. Esta vulnerabilidad podría ser abusada por parte de usuarios autentificados con permisos a Inventory y Source para realizar cambios no autorizados en los datos de las fuentes de inventario por medio de la API REST

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:* 2.3.5 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.3.5 (excluyendo)
cpe:2.3:a:magento:magento:2.3.5:-:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.3.5:-:*:*:open_source:*:*:*
cpe:2.3:a:magento:magento:2.3.5:p1:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.3.5:p1:*:*:open_source:*:*:*
cpe:2.3:a:magento:magento:2.4.0:*:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.4.0:*:*:*:open_source:*:*:*


Referencias a soluciones, herramientas e información