Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos de petición para autenticación en el mecanismo de almacenamiento local del navegador en Saleor Storefront (CVE-2020-15085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
30/06/2020
Última modificación:
28/07/2020

Descripción

En Saleor Storefront versiones anteriores a 2.10.3, los datos de petición usados para autenticar a los clientes se almacenaron en memoria caché inadvertidamente en el mecanismo de almacenamiento local del navegador, incluyendo las credenciales. Un usuario malicioso con acceso directo al navegador podría extraer el correo electrónico y la contraseña. En versiones anteriores a 2.10.0, la memoria caché persistía incluso después de que el usuario cerraba la sesión. Esto es corregido en la versión 2.10.3. Una solución alternativa es borrar manualmente los datos de la aplicación (almacenamiento local del navegador) después de iniciar sesión en Saleor Storefront

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mirumee:saleor:*:*:*:*:*:*:*:* 2.10.3 (excluyendo)