ID del boletín
Actualizaciones de seguridad disponibles para Magento | APSB21-08
|
Fecha de publicación |
Prioridad |
---|---|---|
ASPB21-08 |
09 de febrero de 2021 |
2 |
Resumen
Magento ha publicado actualizaciones para sus ediciones Magento Commerce y Magento Open Source. Estas actualizaciones solucionan vulnerabilidades clasificadas como importantes y críticas. Estas vulnerabilidades podrían dar lugar a la ejecución de código arbitrario.
Versiones afectadas
Producto | Versión | Plataforma |
---|---|---|
Magento Commerce |
2.4.1 y versiones anteriores |
Todas |
2.4.0-p1 y versiones anteriores |
Todas | |
2.3.6 y versiones anteriores |
Todas |
|
Magento Open Source |
2.4.1 y versiones anteriores |
Todas |
2.4.0-p1 y versiones anteriores |
Todas | |
2.3.6 y versiones anteriores |
Todas |
Solución
Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.
Producto | Versión actualizada | Plataforma | Prioridad Nivel | Notas de la versión |
---|---|---|---|---|
Magento Commerce |
2.4.2 |
Todas |
2 |
|
2.4.1-p1 |
Todas |
2 |
||
2.3.6-p1 | Todas |
2 |
||
Magento Open Source |
2.4.2 |
Todas | 2 | |
2.4.1-p1 |
Todas | 2 | ||
2.3.6-p1 | Todas |
2 |
Detalles sobre la vulnerabilidad
Autenticación previa: la vulnerabilidad se puede explotar sin credenciales.
Privilegios administrativos necesarios: la vulnerabilidad solo la puede explotar un atacante con privilegios administrativos.
Las descripciones técnicas adicionales de las CVE a las que se hace referencia en este documento estarán disponibles en los sitios de MITRE y NVD.
Actualizaciones de dependencias
Dependencia |
Impacto de la vulnerabilidad |
Versiones afectadas |
---|---|---|
Angular |
Contaminación por prototipo |
2.4.2, 2.4.1-p1, 2.3.6-p1 |
Reconocimientos
Adobe desea dar las gracias a las siguientes personas por informar sobre problemas importantes y colaborar con Adobe para ayudarnos a proteger a nuestros clientes:
- Malerisch (CVE-2021-21012)
- Niels Pijpers (CVE-2021-21013)
- Blaklis (CVE-2021-21014, CVE-2021-21018, CVE-2021-21030)
- Kien Hoang (hoangkien1020) (CVE-2021-21014)
- Edgar Boda-Majer de Bugscale (CVE-2021-21015, CVE-2021-21016, CVE-2021-21022)
- Kien Hoang (CVE-2021-21020)
- bobbytabl35_ (CVE-2021-21023)
- Wohlie (CVE-2021-21024)
- Peter O'Callaghan (CVE-2021-21025)
- Kiên Ka Lư (CVE-2021-21026)
- Lachlan Davidson (CVE-2021-21027)
- Natsasit Jirathammanuwat (Office Thailand) en colaboración con SEC Consult Vulnerability Lab (CVE-2021-21029)
- Anas (CVE-2021-21031)
Revisiones
09 de febrero de 2021: Se han actualizado los detalles de reconocimiento sobre CVE-2021-21014.