Vulnerabilidad en Innoshop (CVE-2025-52920)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-425
Petición directa de recurso web
Fecha de publicación:
23/06/2025
Última modificación:
23/06/2025
Descripción
Innoshop, hasta la versión 0.4.1, permite la Referencia Directa a Objetos Insegura (IDOR) en varios puntos de la interfaz de la tienda. Cualquiera puede crear una cuenta de cliente y explotarla fácilmente. Una explotación exitosa da como resultado la divulgación de la información personal identificable (PII) de otros clientes y la eliminación de sus reseñas de productos en el sitio web. En concreto, un atacante podría ver los detalles de cualquier pedido accediendo a /en/account/orders/_ORDER_ID_ o usar la dirección y la información de facturación de otros clientes manipulando los parámetros shipping_address_id y billing_address_id al realizar un pedido (esta información se refleja en el recibo). Además, un atacante podría eliminar las reseñas de otros usuarios enviando una solicitud DELETE a /en/account/reviews/_REVIEW_ID.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA