Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OXID eShop (CVE-2017-12415)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/02/2018
Última modificación:
16/03/2018

Descripción

OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC2 (development), 4.10.x anteriores a la 4.10.5 (maintenance) y versiones 4.9.x anteriores a la 4.9.10 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 5.2.x anteriores a la 5.2.10 (legacy) y versiones 5.3.x anteriores a la 5.3.5 (maintenance) y Professional Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 4.9.x anteriores a la 4.9.10 (legacy) y 4.10.x anteriores a la 4.10.5 (maintenance) permiten que atacantes remotos secuestren la sesión de la cesta de un cliente mediante Cross-Site Request Forgery (CSRF) si se cumplen los siguientes requisitos: (1) el atacante conoce qué tienda está siendo empleada actualmente por el cliente; (2) el atacante sabe en qué momento exacto añadirá el cliente productos en la cesta; (3) el atacante sabe qué productos están ya en la cesta (debe conocer los ID de los artículos) y (4) el atacante podría engañar a un usuario para que haga clic en un botón (formulario de envío) de un email o sitio remoto en el período entre que se visita la tienda y se realiza un pedido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.9.0 (incluyendo) 4.9.10 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.9.0 (incluyendo) 4.9.10 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.10.0 (incluyendo) 4.10.5 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.10.0 (incluyendo) 4.10.5 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 5.2.0 (incluyendo) 5.2.10 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 5.3.0 (incluyendo) 5.3.5 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:professional:*:*:*