Vulnerabilidad en OXID eShop (CVE-2017-12415)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/02/2018
Última modificación:
16/03/2018
Descripción
OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC2 (development), 4.10.x anteriores a la 4.10.5 (maintenance) y versiones 4.9.x anteriores a la 4.9.10 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 5.2.x anteriores a la 5.2.10 (legacy) y versiones 5.3.x anteriores a la 5.3.5 (maintenance) y Professional Edition en versiones anteriores a la 6.0.0 RC2 (development), versiones 4.9.x anteriores a la 4.9.10 (legacy) y 4.10.x anteriores a la 4.10.5 (maintenance) permiten que atacantes remotos secuestren la sesión de la cesta de un cliente mediante Cross-Site Request Forgery (CSRF) si se cumplen los siguientes requisitos: (1) el atacante conoce qué tienda está siendo empleada actualmente por el cliente; (2) el atacante sabe en qué momento exacto añadirá el cliente productos en la cesta; (3) el atacante sabe qué productos están ya en la cesta (debe conocer los ID de los artículos) y (4) el atacante podría engañar a un usuario para que haga clic en un botón (formulario de envío) de un email o sitio remoto en el período entre que se visita la tienda y se realiza un pedido.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* | 4.9.0 (incluyendo) | 4.9.10 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* | 4.9.0 (incluyendo) | 4.9.10 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* | 4.10.0 (incluyendo) | 4.10.5 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* | 4.10.0 (incluyendo) | 4.10.5 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* | 5.2.0 (incluyendo) | 5.2.10 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* | 5.3.0 (incluyendo) | 5.3.5 (excluyendo) |
| cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:community:*:*:* | ||
| cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:enterprise:*:*:* | ||
| cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:professional:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



