Описание
Magento version 2.4.0 and 2.3.5p1 (and earlier) are affected by an incorrect user permissions vulnerability within the Inventory component. This vulnerability could be abused by authenticated users with Inventory and Source permissions to make unauthorized changes to inventory source data via the REST API.
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.3.5 (исключая)Версия до 2.3.5 (исключая)
Одно из
cpe:2.3:a:magento:magento:*:*:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:*
cpe:2.3:a:magento:magento:2.3.5:-:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.3.5:-:*:*:open_source:*:*:*
cpe:2.3:a:magento:magento:2.3.5:p1:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.3.5:p1:*:*:open_source:*:*:*
cpe:2.3:a:magento:magento:2.4.0:*:*:*:commerce:*:*:*
cpe:2.3:a:magento:magento:2.4.0:*:*:*:open_source:*:*:*
EPSS
Процентиль: 41%
0.00191
Низкий
2.7 Low
CVSS3
4 Medium
CVSS2
Дефекты
CWE-285
NVD-CWE-Other
Связанные уязвимости
CVSS3: 2.7
github
больше 3 лет назад
Magento incorrect user permissions vulnerability within the Inventory component
CVSS3: 9.1
fstec
больше 5 лет назад
Уязвимость компонента Inventory программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с ошибками авторизации, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации
EPSS
Процентиль: 41%
0.00191
Низкий
2.7 Low
CVSS3
4 Medium
CVSS2
Дефекты
CWE-285
NVD-CWE-Other