Vulnerabilidad en el Auto-Updater o la visualización general de descargas en Store-API en Shopware (CVE-2021-32711)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
24/06/2021
Última modificación:
01/07/2021
Descripción
Shopware es una plataforma de comercio electrónico de código abierto. Las versiones anteriores a 6.3.5.1 pueden filtrar información por medio de Store-API. La vulnerabilidad sólo ha podido ser corregido al cambiar el sistema de la API, lo que implica un cambio no compatible con la versión anterior. Sólo los consumidores de la Store-API deberían verse afectados por este cambio. Recomendamos actualizar a versión actual 6.3.5.1. Puede obtener la actualización a versión 6.3.5.1 de forma regular por medio del Auto-Updater o directamente por medio de la visualización general de descargas. https://www.shopware.com/en/download/#shopware-6 La vulnerabilidad sólo podría ser corregida al cambiar el sistema de la API, lo que implica un cambio no compatible con versiones anteriores. Sólo los consumidores de la Store-API deberían verse afectados por este cambio. Por favor, compruebe sus plugins si los demas presentan los casos de uso. Encontrará información técnica detallada en la información sobre la actualización. https://github.com/shopware/platform/blob/v6.3.5.1/UPGRADE-6.3.md#6351 ### Soluciones Para las versiones anteriores de 6.1 y 6.2, las medidas de seguridad correspondientes también están disponibles por medio de un plugin. Para disfrutar de todas las funciones, recomendamos actualizar a la última versión de Shopware. https://store.shopware.com/en/detail/index/sArticle/518463/number/Swag136939272659 ### Para más información https://docs.shopware.com/en/shopware-6-en/security-updates/security-update-02-2021
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* | 6.3.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página