CVE

Vulnerabilidad en Sylius (CVE-2024-40633)

Severidad:
MEDIA
Type:
CWE-200 Revelación de información
Fecha de publicación:
17/07/2024
Última modificación:
18/07/2024

Descripción

Sylius es un framework de comercio electrónico de código abierto en Symfony. Se descubrió una vulnerabilidad de seguridad en el endpoint `/api/v2/shop/adjustments/{id}`, que recupera ajustes de pedidos basados en ID de enteros incrementales. La vulnerabilidad permite a un atacante enumerar ID de ajuste válidos y recuperar tokens de pedido. Al utilizar estos tokens, un atacante puede acceder a los detalles del pedido de los clientes invitados: información confidencial del cliente invitado. El problema se solucionó en las versiones: 1.12.19, 1.13.4 y superiores. `/api/v2/shop/adjustments/{id}` siempre devolverá el estado `404`. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden modificar su configuración para mitigar este problema. Consulte la GHSA vinculada para obtener más detalles.

Referencias a soluciones, herramientas e información