Vulnerabilidad en un Enlace para Compartir la Lista de Deseos en Adobe Commerce (CVE-2021-39864)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/10/2021
Última modificación:
21/10/2021
Descripción
Adobe Commerce versiones 2.4.2-p2 (y anteriores), 2.4.3 (y anteriores) y 2.3.7p1 (y anteriores), están afectadas por una vulnerabilidad de tipo cross-site request forgery (CSRF) por medio de un Enlace para Compartir la Lista de Deseos. Una explotación con éxito podría conllevar a una adición no autorizada al carrito del cliente por parte de un atacante no autenticado. No es requerido un acceso a la consola de administración para una explotación con éxito
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:adobe:commerce:*:*:*:*:*:*:*:* | 2.3.7 (incluyendo) | |
cpe:2.3:a:adobe:commerce:2.3.7:p1:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.2:p1:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.2:p2:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:commerce:2.4.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:magento_open_source:*:*:*:*:*:*:*:* | 2.3.7 (incluyendo) | |
cpe:2.3:a:adobe:magento_open_source:2.3.7:p1:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:magento_open_source:2.4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:magento_open_source:2.4.2:p1:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:magento_open_source:2.4.2:p2:*:*:*:*:*:* | ||
cpe:2.3:a:adobe:magento_open_source:2.4.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página