Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en id_address_delivery e id_address_invoice en PrestaShop (CVE-2019-13461)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2019
Última modificación:
24/08/2020

Descripción

En PrestaShop versiones anteriores a 1.7.6.0 RC2, los parámetros id_address_delivery y id_address_invoice se ven afectados por una vulnerabilidad de Referencia de Objeto Directa no Segura debido a un valor que puede enviarse a la aplicación web durante el proceso de pago. Un atacante podría filtrar información personal del cliente. Este es el bug de PrestaShop #14444.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prestashop:prestashop:*:*:*:*:*:*:*:* 1.7.5.2 (incluyendo)
cpe:2.3:a:prestashop:prestashop:1.7.6.0:beta1:*:*:*:*:*:*
cpe:2.3:a:prestashop:prestashop:1.7.6.0:rc1:*:*:*:*:*:*