Vulnerabilidad en el cambio de la dirección del pedido sin comprobaciones de dirección en solidus (CVE-2020-15109)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/08/2020
Última modificación:
18/11/2021
Descripción
En solidus versiones anteriores a 2.8.6, 2.9.6 y 2.10.2, se presenta la posibilidad de cambiar la dirección del pedido sin activar comprobaciones de dirección. Esta vulnerabilidad permite a un cliente malicioso crear datos de petición con parámetros que permitan cambiar la dirección del pedido actual sin cambiar los costos de envío asociados con el nuevo envío. Todas las tiendas con al menos dos zonas de envío y diferentes costos de envío por zona están afectadas. Este problema proviene de cómo se estructuran los atributos permitidos de pago. Tenemos una lista única de atributos que están permitidos en todo el proceso de pago, sin importar el paso que esta siendo enviado. Consulte la referencia vinculada para más información. Como una solución alternativa, si no es posible actualizar a una versión parcheada compatible, use esta esencia en la sección de referencias
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* | 2.8.6 (excluyendo) | |
| cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.6 (excluyendo) |
| cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* | 2.10.0 (incluyendo) | 2.10.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



