Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el cambio de la dirección del pedido sin comprobaciones de dirección en solidus (CVE-2020-15109)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/08/2020
Última modificación:
18/11/2021

Descripción

En solidus versiones anteriores a 2.8.6, 2.9.6 y 2.10.2, se presenta la posibilidad de cambiar la dirección del pedido sin activar comprobaciones de dirección. Esta vulnerabilidad permite a un cliente malicioso crear datos de petición con parámetros que permitan cambiar la dirección del pedido actual sin cambiar los costos de envío asociados con el nuevo envío. Todas las tiendas con al menos dos zonas de envío y diferentes costos de envío por zona están afectadas. Este problema proviene de cómo se estructuran los atributos permitidos de pago. Tenemos una lista única de atributos que están permitidos en todo el proceso de pago, sin importar el paso que esta siendo enviado. Consulte la referencia vinculada para más información. Como una solución alternativa, si no es posible actualizar a una versión parcheada compatible, use esta esencia en la sección de referencias

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* 2.8.6 (excluyendo)
cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.6 (excluyendo)
cpe:2.3:a:nebulab:solidus:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.2 (excluyendo)