Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OXID eShop (CVE-2017-14993)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
20/02/2018
Última modificación:
03/10/2019

Descripción

OXID eShop Community Edition en versiones anteriores a la 6.0.0 RC3 (development), 4.10.x anteriores a la 4.10.6 (maintenance) y versiones 4.9.x anteriores a la 04/09/2011 (legacy); Enterprise Edition en versiones anteriores a la 6.0.0 RC3 (development), versiones 5.2.x anteriores a la 05/02/2011 (legacy) y versiones 5.3.x anteriores a la 5.3.6 (maintenance) y Professional Edition en versiones anteriores a la 6.0.0 RC3 (development), versiones 4.9.x anteriores a la 04/09/2011 (legacy) y 4.10.x anteriores a la 4.10.6 (maintenance) permiten que atacantes remotos rastreen URL especialmente manipuladas ("navegación forzada") para desbordar la base de datos de la tienda y hacer que deje de funcionar. Prerrequisito: la tienda permite mostrar las categorías vacías en la vista principal mediante una opción de administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.9.0 (incluyendo) 4.9.11 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.9.0 (incluyendo) 4.9.11 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.10.0 (incluyendo) 4.10.6 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.10.0 (incluyendo) 4.10.6 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 5.2.0 (incluyendo) 5.2.11 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 5.3.0 (incluyendo) 5.3.6 (excluyendo)
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:professional:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc2:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc2:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc2:*:*:professional:*:*:*