Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad de autenticación OpenID Single Sign-On en OXID eShop (CVE-2015-6926)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
19/01/2018
Última modificación:
19/01/2021

Descripción

La funcionalidad de autenticación OpenID Single Sign-On en OXID eShop en versiones anteriores a la 4.5.0 permite que atacantes remotos suplanten usuarios mediante la dirección de email en un token de autenticación manipulado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.0.1.0 (incluyendo) 4.4.8 (incluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 4.0.1.0 (incluyendo) 4.4.8 (incluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.0.1.0 (incluyendo) 4.4.8 (incluyendo)