Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-fx9g-g9q6-x3jx

Опубликовано: 17 авг. 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.5

Описание

Magento Path Traversal vulnerability

Adobe Commerce versions 2.4.3-p2 (and earlier), 2.3.7-p3 (and earlier) and 2.4.4 (and earlier) are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could be abused by an attacker to inject malicious scripts into the vulnerable endpoint. A low privileged attacker could leverage this vulnerability to read local files and to perform Stored XSS. Exploitation of this issue does not require user interaction.

Пакеты

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.3.0, < 2.3.7-p4

2.3.7-p4

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.4.0, < 2.4.3-p3

2.4.3-p3

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

= 2.4.4

2.4.5

EPSS

Процентиль: 69%
0.00599
Низкий

8.5 High

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 8.8
nvd
больше 3 лет назад

Adobe Commerce versions 2.4.3-p2 (and earlier), 2.3.7-p3 (and earlier) and 2.4.4 (and earlier) are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could be abused by an attacker to inject malicious scripts into the vulnerable endpoint. A low privileged attacker could leverage this vulnerability to read local files and to perform Stored XSS. Exploitation of this issue does not require user interaction.

CVSS3: 9.1
fstec
больше 3 лет назад

Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source и Adobe Commerce, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 69%
0.00599
Низкий

8.5 High

CVSS3

Дефекты

CWE-22