Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en opencart/opencart (CVE-2024-21514)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
22/06/2024
Última modificación:
24/06/2024

Descripción

Esto afecta a las versiones del paquete opencart/opencart desde 0.0.0. Se identificó un problema de inyección SQL en la extensión de pago Divido para OpenCart, que se incluye de forma predeterminada en la versión 3.0.3.9. Como usuario anónimo no autenticado, si el módulo de pago Divido está instalado (no es necesario habilitarlo), es posible aprovechar la inyección SQL para obtener acceso no autorizado a la base de datos backend. Para cualquier sitio que sea vulnerable, cualquier usuario no autenticado podría aprovechar esto para volcar toda la base de datos de OpenCart, incluidos los datos de PII del cliente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opencart:opencart:3.0.3.9:*:*:*:*:*:*:*