Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopware (CVE-2024-22406)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
16/01/2024
Última modificación:
24/01/2024

Descripción

Shopware es una plataforma de comercio abierta y sin cabeza. La API de la aplicación Shopware contiene una función de búsqueda que permite a los usuarios buscar información almacenada en su instancia de Shopware. Las búsquedas realizadas por esta función se pueden agregar utilizando los parámetros del objeto “aggregations”. El campo 'name' en este objeto de "aggregations" es vulnerable a una inyección SQL y puede explotarse mediante consultas SQL basadas en tiempo. Este problema se solucionó y se recomienda a los usuarios que actualicen a Shopware 6.5.7.4. Para versiones anteriores de 6.1, 6.2, 6.3 y 6.4, las medidas de seguridad correspondientes también están disponibles a través de un complemento. Para obtener la gama completa de funciones, recomendamos actualizar a la última versión de Shopware.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.5.7.4 (excluyendo)


Referencias a soluciones, herramientas e información