Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las aplicaciones web que mantienen sesiones de usuario en SAP Commerce Cloud (CVE-2020-6363)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/10/2020
Última modificación:
19/10/2020

Descripción

SAP Commerce Cloud, versiones - 1808, 1811, 1905, 2005, expone varias aplicaciones web que mantienen sesiones con un usuario. Estas sesiones son establecidas después de que el usuario se haya autenticado con credenciales de nombre de usuario y frase de contraseña. El usuario puede cambiar su propia frase de contraseña, pero esto no invalida las sesiones activas que el usuario pueda tener con las aplicaciones web de SAP Commerce Cloud, lo que le da al atacante la oportunidad de reutilizar credenciales de sesión antiguas, resultando en una caducidad de sesión insuficiente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:commerce_cloud:1808:*:*:*:*:*:*:*
cpe:2.3:a:sap:commerce_cloud:1811:*:*:*:*:*:*:*
cpe:2.3:a:sap:commerce_cloud:1905:*:*:*:*:*:*:*
cpe:2.3:a:sap:commerce_cloud:2005:*:*:*:*:*:*:*