Vulnerabilidad en los datos de petición para autenticación en el mecanismo de almacenamiento local del navegador en Saleor Storefront (CVE-2020-15085)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
30/06/2020
Última modificación:
28/07/2020
Descripción
En Saleor Storefront versiones anteriores a 2.10.3, los datos de petición usados para autenticar a los clientes se almacenaron en memoria caché inadvertidamente en el mecanismo de almacenamiento local del navegador, incluyendo las credenciales. Un usuario malicioso con acceso directo al navegador podría extraer el correo electrónico y la contraseña. En versiones anteriores a 2.10.0, la memoria caché persistía incluso después de que el usuario cerraba la sesión. Esto es corregido en la versión 2.10.3. Una solución alternativa es borrar manualmente los datos de la aplicación (almacenamiento local del navegador) después de iniciar sesión en Saleor Storefront
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mirumee:saleor:*:*:*:*:*:*:*:* | 2.10.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página