PT-2024-37405 · Unknown · Spa-Cartcms

Andrey Stoykov

·

Publicado

2024-06-18

·

Atualizado

2024-09-20

·

CVE-2024-6129

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
spa-cartcms versão 1.9.0.6
Descrição:
Foi identificada uma falha no componente Username Handler, especificamente no arquivo /login, onde a manipulação do argumento email leva a uma discrepância observável no comportamento. Essa falha pode ser explorada remotamente, embora a complexidade do ataque seja bastante elevada e a explorabilidade seja difícil. A exploração já foi divulgada ao público.
Recomendações:
Para a versão 1.9.0.6, considere restringir o acesso ao endpoint /login ou ao argumento email para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, considere desativar a função desconhecida do componente Username Handler que lida com o argumento email.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6129

Produtos afetados

Spa-Cartcms