CVE-2020-24407 – Arbitrary code execution via file import functionality
https://notcve.org/view.php?id=CVE-2020-24407
Magento versions 2.4.0 and 2.3.5p1 (and earlier) are affected by an unsafe file upload vulnerability that could result in arbitrary code execution. This vulnerability could be abused by authenticated users with administrative permissions to the System/Data and Transfer/Import components. Magento versiones 2.4.0 y 2.3.5p1 (y anteriores) están afectadas por una vulnerabilidad de carga de archivos no segura que podría resultar en una ejecución de código arbitraria. Esta vulnerabilidad podría ser abusada por usuarios autenticados con permisos administrativos para los componentes System/Data y Transfer/Import • https://helpx.adobe.com/security/products/magento/apsb20-59.html • CWE-434: Unrestricted Upload of File with Dangerous Type •
CVE-2020-24406 – Document root path disclosure on Maintenance page
https://notcve.org/view.php?id=CVE-2020-24406
When in maintenance mode, Magento version 2.4.0 and 2.3.4 (and earlier) are affected by an information disclosure vulnerability that could expose the installation path during build deployments. This information could be helpful to attackers if they are able to identify other exploitable vulnerabilities in the environment. Cuando está en modo de mantenimiento, Magento versiones 2.4.0 y 2.3.4 (y anteriores) están afectadas por una vulnerabilidad de divulgación de información que podría exponer la ruta de instalación durante implementaciones de compilación. Esta información podría ser útil para unos atacantes si pueden identificar otras vulnerabilidades explotables en el entorno • https://helpx.adobe.com/security/products/magento/apsb20-59.html • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2020-24405 – Incorrect permissions in Inventory module could lead to unauthorized modification of inventory stock data
https://notcve.org/view.php?id=CVE-2020-24405
Magento version 2.4.0 and 2.3.5p1 (and earlier) are affected by an incorrect permissions issue vulnerability in the Inventory module. This vulnerability could be abused by authenticated users to modify inventory stock data without authorization. Magento versiones 2.4.0 y 2.3.5p1 (y anteriores), están afectadas por una vulnerabilidad de problema de permisos incorrectos en el módulo Inventory. Esta vulnerabilidad podría ser abusada por parte de unos usuarios autentificados para modificar los datos de las existencias de los inventarios sin autorización • https://helpx.adobe.com/security/products/magento/apsb20-59.html • CWE-285: Improper Authorization •
CVE-2020-24403 – Incorrect permissions could lead to unauthorized modification of inventory source data via REST API
https://notcve.org/view.php?id=CVE-2020-24403
Magento version 2.4.0 and 2.3.5p1 (and earlier) are affected by an incorrect user permissions vulnerability within the Inventory component. This vulnerability could be abused by authenticated users with Inventory and Source permissions to make unauthorized changes to inventory source data via the REST API. Magento versiones 2.4.0 y 2.3.5p1 (y anteriores) están afectadas por una vulnerabilidad de permisos de usuario inapropiados dentro del componente Inventory. Esta vulnerabilidad podría ser abusada por parte de usuarios autentificados con permisos a Inventory y Source para realizar cambios no autorizados en los datos de las fuentes de inventario por medio de la API REST • https://helpx.adobe.com/security/products/magento/apsb20-59.html • CWE-285: Improper Authorization •
CVE-2020-24401 – Incorrect permissions following the deletion of a user role or deactivation of a user
https://notcve.org/view.php?id=CVE-2020-24401
Magento versions 2.4.0 and 2.3.5p1 (and earlier) are affected by an incorrect authorization vulnerability. A user can still access resources provisioned under their old role after an administrator removes the role or disables the user's account. Magento versiones 2.4.0 y 2.3.5p1 (y anteriores) están afectadas por una vulnerabilidad de autorización incorrecta. Un usuario aún puede acceder a los recursos aprovisionados con su rol anterior después de que un administrador elimine el rol o deshabilite la cuenta del usuario • https://helpx.adobe.com/security/products/magento/apsb20-59.html • CWE-863: Incorrect Authorization •