Vulnerabilidad en Shopware (CVE-2024-27917)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/03/2024
Última modificación:
06/03/2024
Descripción
Shopware es una plataforma de comercio abierta basada en Symfony Framework y Vue. El controlador de sesión de Symfony genera la cookie de sesión y la asigna a la respuesta. Desde Shopware 6.5.8.0, las 404 páginas se almacenan en caché para mejorar el rendimiento de las 404 páginas. Entonces, la respuesta almacenada en caché que contiene una cookie de sesión cuando el navegador accede a la página 404 aún no tiene cookies. El controlador de sesión de Symfony está en uso cuando no se ha realizado ninguna configuración de sesión explícita. Cuando Redis se utiliza para sesiones que utilizan la extensión PHP Redis, este código de explotación no se utiliza. La versión 6.5.8.7 de Shopware contiene un parche para este problema. Como solución alternativa, utilice Redis para sesiones, ya que esto no activa el código de explotación.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/shopware/shopware/commit/7d9cb03225efca5f97e69b800d8747598dd15ce3
- https://github.com/shopware/shopware/releases/tag/v6.5.8.7
- https://github.com/shopware/shopware/security/advisories/GHSA-c2f9-4jmm-v45m
- https://github.com/shopware/storefront/commit/3477e4a425d3c54b4bfae82d703fe3838dc21d3e