SAP Commerce Cloud, versions – 1808, 1811, 1905, 2005, expose plusieurs applications Web qui maintiennent des sessions avec un utilisateur. Ces sessions sont établies après que l’utilisateur est authentifié avec nom d’utilisateur des informations d’identification / mot de passe. L’utilisateur peut modifier leur propre mot de passe, mais cela ne remet pas en sessions actives que l’utilisateur peut avoir des applications Web SAP Commerce Cloud, ce qui donne un attaquant la possibilité de réutiliser les informations d’identification de session, ce qui en session insuffisante expiration.
https://launchpad.support.sap.com/#/notes/2965287
https://launchpad.support.sap.com/#/notes/2965287
https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=558632196
https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=558632196
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-6363