Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopware (CVE-2022-24748)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/03/2022
Última modificación:
23/06/2023

Descripción

Shopware es una plataforma de comercio abierto basada en el framework php Symfony y el framework javascript Vue. En versiones anteriores a 6.4.8.2, es posible modificar clientes y crear pedidos sin el permiso de la aplicación. Este problema es el resultado de una comprobación inapropiada de la ruta de la API. Es recomendado a usuarios actualizar a versión 6.4.8.2. No se presentan medidas de mitigación conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:* 6.4.8.2 (excluyendo)