ACSD-60584: el token de acceso creado para un sitio web permite acceder a la información de otros sitios web

El parche ACSD-60584 soluciona el problema que supone que el token de acceso creado para el usuario en un sitio web puede acceder o cambiar la información del cliente en otros sitios web. Esta revisión está disponible cuando está instalado Quality Patches Tool (QPT) 1.1.53. El ID del parche es ACSD-60584. Tenga en cuenta que el problema está programado para solucionarse en Adobe Commerce 2.4.8.

Productos y versiones afectados

El parche se ha creado para la versión de Adobe Commerce:

  • Adobe Commerce (todos los métodos de implementación) 2.4.6-p1

Compatible con versiones de Adobe Commerce:

  • Adobe Commerce (todos los métodos de implementación) 2.4.5 - 2.4.6-p8
NOTE
El parche podría ser aplicable a otras versiones con las nuevas versiones de Quality Patches Tool. Para comprobar si el parche es compatible con su versión de Adobe Commerce, actualice el paquete magento/quality-patches a la última versión y compruebe la compatibilidad en la página Quality Patches Tool: buscar parches. Utilice el ID de parche como palabra clave de búsqueda para localizar el parche.

Problema

El token de API creado para el usuario en un sitio web le permite acceder a la información del cliente, crear un carro de compras y agregar productos al carro de compras en otras vistas de sitios web.

Pasos a seguir:

  1. Asegúrese de que Share Customer Accounts configuration esté establecido en Per Website.
  2. Crear sitio web, tienda y vista de tienda adicionales.
  3. Cree dos clientes con el mismo correo electrónico en el sitio web principal y en el sitio web del paso anterior.
  4. Generar un token de cliente mediante GraphQL en el sitio web principal.
  5. Utilizando el token generado, envíe una consulta al cliente GraphQL con el segundo sitio web en el encabezado para recuperar la información del cliente.
  6. Observe el resultado devuelto.

Resultados esperados:

Se ha devuelto la información del cliente del sitio web principal porque el token del sitio web principal se usa en la consulta GraphQL.

Resultados reales:

Se devuelve la información del cliente del segundo sitio web.

Aplicar el parche

Para aplicar parches individuales, utilice los siguientes vínculos según el método de implementación:

Lectura relacionada

Para obtener más información sobre Quality Patches Tool, consulte:

Para obtener información sobre otros parches disponibles en QPT, consulte Quality Patches Tool: Buscar parches en la guía Quality Patches Tool.

recommendation-more-help
c2d96e17-5179-455c-ad3a-e1697bb4e8c3