Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comprobación de una cantidad negativa en un carrito de compras y el total del pedido en Shopizer (CVE-2020-11007)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
16/04/2020
Última modificación:
29/04/2020

Descripción

En Shopizer versiones anteriores a 2.11.0, al usar versiones basadas en API o Controlador una cantidad negativa no es comprobada adecuadamente, por lo tanto, crea un carrito de compras y el total del pedido incorrecto. Esta vulnerabilidad hace posible crear un total negativo en el carrito de compras. Esto ha sido parcheado en la versión 2.11.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopizer:shopizer:*:*:*:*:*:*:*:* 2.11.0 (excluyendo)