Bartłomiej Nowiński

#20688de 55,138
13CVSS total
Vulnerabilidades · 2
Média
2
PT-2026-24473
6.9
2026-03-10
Sylius · Sylius · CVE-2026-31819
**Nome do Software Vulnerável e Versões Afetadas** Versões do Sylius anteriores a 1.9.12 Versões do Sylius anteriores a 1.10.16 Versões do Sylius anteriores a 1.11.17 Versões do Sylius anteriores a 1.12.23 Versões do Sylius anteriores a 1.13.15 Versões do Sylius anteriores a 1.14.18 Versões do Sylius anteriores a 2.0.16 Versões do Sylius anteriores a 2.1.12 Versões do Sylius anteriores a 2.2.3 **Descrição** O Sylius, um framework de comércio eletrônico de código aberto baseado no Symfony, é suscetível a um problema de redirecionamento devido ao uso direto do cabeçalho HTTP Referer em `CurrencySwitchController::switchAction()`, `ImpersonateUserController::impersonateAction()` e `StorageBasedLocaleSwitcher::handle()` durante os redirecionamentos. Um invasor pode explorar isso enganando um usuário para que clique em um link legítimo do aplicativo hospedado em um site malicioso. O navegador então envia o site do invasor como Referer, fazendo com que o aplicativo redirecione de volta para ele. Isso pode levar a phishing ou roubo de credenciais, já que o redirecionamento parece originar-se de um domínio confiável. Os endpoints públicos são facilmente exploráveis sem autenticação, enquanto os endpoints exclusivos para administradores exigem uma sessão autenticada, mas ainda são vulneráveis se um administrador seguir um link de uma fonte externa. **Recomendações** Versões anteriores a 1.9.12 devem ser atualizadas para a versão 1.9.12 ou superior. Versões anteriores a 1.10.16 devem ser atualizadas para a versão 1.10.16 ou superior. Versões anteriores a 1.11.17 devem ser atualizadas para a versão 1.11.17 ou superior. Versões anteriores a 1.12.23 devem ser atualizadas para a versão 1.12.23 ou superior. Versões anteriores a 1.13.15 devem ser atualizadas para a versão 1.13.15 ou superior. Versões anteriores a 1.14.18 devem ser atualizadas para a versão 1.14.18 ou superior. Versões anteriores a 2.0.16 devem ser atualizadas para a versão 2.0.16 ou superior. Versões anteriores a 2.1.12 devem ser atualizadas para a versão 2.1.12 ou superior. Versões anteriores a 2.2.3 devem ser atualizadas para a versão 2.2.3 ou superior.