Page 3 of 20 results (0.008 seconds)

CVSS: 8.1EPSS: 0%CPEs: 5EXPL: 0

SAP Commerce versions 6.7, 1808, 1811, 1905, 2005 contains the jSession ID in the backoffice URL when the application is loaded initially. An attacker can get this session ID via shoulder surfing or man in the middle attack and subsequently get access to admin user accounts, leading to Session Fixation and complete compromise of the confidentiality, integrity and availability of the application. SAP Commerce versiones 6.7, 1808, 1811, 1905, 2005, contienen el ID de jSession en la URL backoffice cuando la aplicación es cargada inicialmente. Un atacante puede obtener este ID de sesión por medio de la navegación de hombro o un ataque de tipo man in the middle y, posteriormente, obtener acceso a las cuentas de usuario de administrador, conllevando a una Fijación de Sesión y al compromiso total de la confidencialidad, integridad y disponibilidad de la aplicación. • https://launchpad.support.sap.com/#/notes/2934451 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=557449700 • CWE-384: Session Fixation •

CVSS: 8.6EPSS: 0%CPEs: 4EXPL: 0

SAP Commerce, versions - 6.7, 1808, 1811, 1905, may allow an attacker to access information under certain conditions which would otherwise be restricted, leading to Information Disclosure. SAP Commerce, versiones - 6.7, 1808, 1811, 1905, puede permitir a un atacante acceder a la información bajo determinadas condiciones que de otro modo estarían restringidas, conllevando a una Divulgación de Información • https://launchpad.support.sap.com/#/notes/2906366 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=547426775 •

CVSS: 9.8EPSS: 0%CPEs: 8EXPL: 0

SAP Commerce, versions - 6.7, 1808, 1811, 1905, and SAP Commerce (Data Hub), versions - 6.7, 1808, 1811, 1905, allows an attacker to bypass the authentication and/or authorization that has been configured by the system administrator due to the use of Hardcoded Credentials. SAP Commerce, versiones - 6.7, 1808, 1811, 1905, y SAP Commerce (Data Hub), versiones - 6.7, 1808, 1811, 1905, permite a un atacante omitir una autenticación y/o autorización configurada por el administrador del sistema debido al uso de Credenciales Embebidas • https://launchpad.support.sap.com/#/notes/2918924 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=547426775 • CWE-798: Use of Hard-coded Credentials •

CVSS: 9.3EPSS: 0%CPEs: 5EXPL: 0

SAP Commerce, versions - 6.6, 6.7, 1808, 1811, 1905, does not process XML input securely in the Rest API from Servlet xyformsweb, leading to Missing XML Validation. This affects confidentiality and availability (partially) of SAP Commerce. SAP Commerce, versiones 6.6, 6.7, 1808, 1811, 1905, no procesa una entrada XML de forma segura en la API Rest del Servlet xyformsweb, conllevando a una Falta de Comprobación XML. Esto afecta la confidencialidad y la disponibilidad (parcialmente) de SAP Commerce. • https://launchpad.support.sap.com/#/notes/2904480 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=544214202 • CWE-611: Improper Restriction of XML External Entity Reference •

CVSS: 5.3EPSS: 0%CPEs: 2EXPL: 0

SAP Commerce, versions 1811, 1905, does not perform necessary authorization checks for an anonymous user, due to Missing Authorization Check. This affects confidentiality of secure media. SAP Commerce, versiones 1811, 1905, no lleva a cabo las comprobaciones de autorización necesarias para un usuario anónimo, debido a la Falta de Comprobación de Autorización. Esto afecta la confidencialidad de medios seguros. • https://launchpad.support.sap.com/#/notes/2888556 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=544214202 • CWE-862: Missing Authorization •