Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en usuarios en Shopizer (CVE-2014-4964)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/07/2014
Última modificación:
12/04/2025

Descripción

Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en Shopizer versión 1.1.5 y anteriores, permiten a los atacantes remotos secuestrar la autenticación de usuarios para las peticiones que (1) modifican la configuración del cliente o secuestran la autenticación de administradores para peticiones que cambian (2) contraseñas de cliente, (3) configuración de la tienda o (4) detalles del producto, como es demostrado por (5) modificar el precio de un producto por medio de una petición diseñada en central/catalog/saveproduct.action o (6) crear una revisión del producto por medio de una petición diseñada en comprar/product/createReview.action.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopizer:shopizer:*:*:*:*:*:*:*:* 1.1.5 (incluyendo)