ACSD-60584 : le jeton d’accès créé pour un site web est autorisé à accéder aux informations d’autres sites web.

Le correctif ACSD-60584 corrige le problème en raison duquel le jeton d’accès créé pour l’utilisateur sur un site web est autorisé à accéder aux informations du client ou à les modifier sur d’autres sites web. Ce correctif est disponible lorsque Quality Patches Tool (QPT) 1.1.53 est installé. L’ID de correctif est ACSD-60584. Veuillez noter que le problème doit être corrigé dans Adobe Commerce 2.4.8.

Produits et versions concernés

Le correctif est créé pour la version Adobe Commerce :

  • Adobe Commerce (toutes les méthodes de déploiement) 2.4.6-p1

Compatible avec les versions d’Adobe Commerce :

  • Adobe Commerce (toutes les méthodes de déploiement) 2.4.5 - 2.4.6-p8
NOTE
Le correctif peut devenir applicable à d’autres versions avec de nouvelles versions Quality Patches Tool. Pour vérifier si le correctif est compatible avec votre version Adobe Commerce, mettez à jour le package magento/quality-patches vers la dernière version et vérifiez la compatibilité sur la Quality Patches Tool : recherchez des correctifs sur la page. Utilisez l’ID de correctif comme mot-clé de recherche pour localiser le correctif.

Problème

Le jeton API créé pour l’utilisateur sur un site web vous permet d’accéder aux informations du client, de créer un panier et d’ajouter des produits au panier sur d’autres pages vues du site web.

Étapes à reproduire :

  1. Assurez-vous que Share Customer Accounts configuration est défini sur Per Website.
  2. Créez des sites web, magasin et storeview supplémentaires.
  3. Créez deux clients avec le même email sur le site web principal et le site web de l'étape précédente.
  4. Générez un jeton client via GraphQL sur le site web principal.
  5. À l’aide du jeton généré, envoyez une requête GraphQL client avec le deuxième site web dans l’en-tête pour récupérer les informations client.
  6. Observez le résultat renvoyé.

Résultats attendus :

Les informations client du site web principal sont renvoyées car le jeton du site web principal est utilisé dans la requête GraphQL.

Résultats réels :

Les informations sur les clients du deuxième site web sont renvoyées.

Appliquer le correctif

Pour appliquer des correctifs individuels, utilisez les liens suivants en fonction de votre méthode de déploiement :

Lecture connexe

Pour en savoir plus sur Quality Patches Tool, voir :

Pour plus d'informations sur les autres correctifs disponibles dans QPT, reportez-vous à Quality Patches Tool : Recherche de correctifs dans le guide Quality Patches Tool.

recommendation-more-help
c2d96e17-5179-455c-ad3a-e1697bb4e8c3