Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-15244

Опубликовано: 21 окт. 2020
Источник: nvd
CVSS3: 8
CVSS3: 7.2
CVSS2: 6.5
EPSS Низкий

Описание

In Magento (rubygems openmage/magento-lts package) before versions 19.4.8 and 20.0.4, an admin user can generate soap credentials that can be used to trigger RCE via PHP Object Injection through product attributes and a product. The issue is patched in versions 19.4.8 and 20.0.4.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:openmage:magento:*:*:*:*:lts:*:*:*
Версия до 19.4.8 (включая)
cpe:2.3:a:openmage:magento:*:*:*:*:lts:*:*:*
Версия от 20.0.0 (включая) до 20.0.4 (исключая)

EPSS

Процентиль: 75%
0.0087
Низкий

8 High

CVSS3

7.2 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-74
CWE-502

Связанные уязвимости

CVSS3: 8
github
больше 5 лет назад

RCE via PHP Object injection via SOAP Requests

EPSS

Процентиль: 75%
0.0087
Низкий

8 High

CVSS3

7.2 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-74
CWE-502