ID del boletín
Actualización de seguridad disponible para Adobe Commerce | APSB22-48
|
Fecha de publicación |
Prioridad |
---|---|---|
APSB22-48 |
11 de octubre de 2022 |
3 |
Resumen
Versiones afectadas
Producto | Versión | Plataforma |
---|---|---|
Adobe Commerce |
2.4.4-p1 y versiones anteriores |
Todas |
2.4.5 y versiones anteriores |
Todas |
|
2.4.3-p3 y versiones anteriores | Todas | |
Magento Open Source | 2.4.4-p1 y versiones anteriores | Todas |
2.4.5 y versiones anteriores |
Todas |
|
2.4.3-p3 y versiones anteriores |
Todas |
Nota:
- 2.4.3-p1 y versiones inferiores a 2.4.3-p1 no se ven afectadas si se aplican todas las revisiones pertinentes
Solución
Adobe categoriza estas actualizaciones de acuerdo con los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes.
Producto | Versión actualizada | Plataforma | Nivel de prioridad | Instrucciones de instalación |
---|---|---|---|---|
Adobe Commerce |
2.4.5-p1 y 2.4.4-p2 |
Todas |
3 | Notas de la versión 2.4.x |
Magento Open Source |
2.4.5-p1 y 2.4.4-p2 |
Todas |
3 | |
Adobe Commerce |
2.4.3-p3_Hotfix |
Todas |
3 | Parche ACSD-47578 |
Magento Open Source |
2.4.3-p3_Hotfix |
Todas |
3 |
Detalles sobre la vulnerabilidad
Categoría de vulnerabilidad | Impacto de la vulnerabilidad | Gravedad | ¿Se requiere autenticación para la explotación? | ¿La explotación requiere privilegios de administrador? |
Puntuación base CVSS |
Vector CVSS |
ID del error de Magento | Número(s) CVE |
---|---|---|---|---|---|---|---|---|
Secuencias de comandos en sitios cruzados (XSS almacenadas) (CWE-79) |
Ejecución de código arbitraria |
Crítico | No | No | 10.0 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
PRODSECBUG-3177 |
CVE-2022-35698 |
Control de acceso incorrecto (CWE-284) |
Omisión de la función de seguridad |
Mediana | Sí | No | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
PRODSECBUG-3180 |
CVE-2022-35689 |
Reconocimientos
Adobe desea dar las gracias a los siguientes investigadores por informar sobre este problema y por colaborar con Adobe para ayudarnos a proteger a nuestros clientes:
- Blaklis (blaklis) - CVE-2022-35698
Revisiones
12 de octubre de 2022: Se han añadido detalles para CVE-2022-35689
18 de octubre de 2022: Se han añadido detalles afectados o corregidos para la versión 2.4.3.x
Revisiones
22 de agosto de 2022: Revisión de clasificación de prioridad en la tabla Solución
18 de agosto de 2022: Se ha añadido CVE-2022-35692
12 de agosto de 2022: Valores actualizados en "Autenticación requerida para explotación" y "La explotación requiere privilegios de administrador."
Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com.