Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopware (CVE-2023-22732)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/01/2023
Última modificación:
07/11/2023

Descripción

Shopware es una plataforma de comercio de código abierto basada en Symfony Framework y Vue js. La caducidad de la sesión de administración se fijó en una semana, cuando un atacante robaba la cookie de sesión podía utilizarla durante un largo período de tiempo. En la versión 6.4.18.1 se agregó un cierre de sesión automático en la sesión de Administración. Como resultado, se cerrará la sesión del usuario cuando esté inactivo. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.4.18.1 (excluyendo)