Vulnerabilidad en SAP Commerce Cloud (CVE-2021-21477)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
09/02/2021
Última modificación:
16/02/2021
Descripción
SAP Commerce Cloud, versiones - 1808,1811,1905,2005,2011, permite a determinados usuarios con privilegios requeridos editar las reglas de drools, un atacante autenticado con este privilegio podrá inyectar código malicioso en las reglas de drools que, cuando se ejecutan, conllevan a una vulnerabilidad de ejecución de código remota permitiendo al atacante poner en peligro el host subyacente, permitiendo afectar la confidencialidad, integridad y disponibilidad de la aplicación
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sap:commerce:1808:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:commerce:1811:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:commerce:1905:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:commerce:2005:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sap:commerce:2011:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



