Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las sesiones de invitados en Shopware (CVE-2022-24745)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/03/2022
Última modificación:
18/03/2022

Descripción

Shopware es una plataforma de comercio abierta basada en el framework php Symfony y el framework javascript Vue. En las versiones afectadas, las sesiones de invitados son compartidas entre clientes cuando la caché HTTP está habilitada. Esto puede conllevar a experiencias inconsistentes para usuarios invitados. Las configuraciones con Varnish no están afectadas por este problema. Este problema ha sido resuelto en la versión 6.4.8.2. Los usuarios que no puedan actualizar deberán deshabilitar la caché HTTP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.4.8.2 (excluyendo)


Referencias a soluciones, herramientas e información