Vulnerabilidad en Sylius (CVE-2022-24733)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2022
Última modificación:
22/03/2022
Descripción
Sylius es una plataforma de comercio electrónico de código abierto. En versiones anteriores a 1.9.10, 1.10.11 y 1.11.2, es posible que una página controlada por un atacante cargue el sitio web dentro de un iframe. Esto permitiría un ataque de clickjacking, en el que la página del atacante superpone la interfaz de la aplicación objetivo con una interfaz diferente proporcionada por el atacante. El problema ha sido corregido en versiones 1.9.10, 1.10.11 y 1.11.2. Se presenta una medida de mitigación disponible. Cada respuesta de la aplicación debe tener un encabezado X-Frame-Options configurada como "sameorigin". Para conseguirlo, añada un nuevo "subscriber" en la aplicación
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.9.10 (excluyendo) | |
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.10.0 (incluyendo) | 1.10.11 (excluyendo) |
| cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.11.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



