PT-2026-24473 · Sylius · Sylius
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Sylius anteriores a 1.9.12
Versões do Sylius anteriores a 1.10.16
Versões do Sylius anteriores a 1.11.17
Versões do Sylius anteriores a 1.12.23
Versões do Sylius anteriores a 1.13.15
Versões do Sylius anteriores a 1.14.18
Versões do Sylius anteriores a 2.0.16
Versões do Sylius anteriores a 2.1.12
Versões do Sylius anteriores a 2.2.3
Descrição
O Sylius, um framework de comércio eletrônico de código aberto baseado no Symfony, é suscetível a um problema de redirecionamento devido ao uso direto do cabeçalho HTTP Referer em
CurrencySwitchController::switchAction(), ImpersonateUserController::impersonateAction() e StorageBasedLocaleSwitcher::handle() durante os redirecionamentos. Um invasor pode explorar isso enganando um usuário para que clique em um link legítimo do aplicativo hospedado em um site malicioso. O navegador então envia o site do invasor como Referer, fazendo com que o aplicativo redirecione de volta para ele. Isso pode levar a phishing ou roubo de credenciais, já que o redirecionamento parece originar-se de um domínio confiável. Os endpoints públicos são facilmente exploráveis sem autenticação, enquanto os endpoints exclusivos para administradores exigem uma sessão autenticada, mas ainda são vulneráveis se um administrador seguir um link de uma fonte externa.Recomendações
Versões anteriores a 1.9.12 devem ser atualizadas para a versão 1.9.12 ou superior.
Versões anteriores a 1.10.16 devem ser atualizadas para a versão 1.10.16 ou superior.
Versões anteriores a 1.11.17 devem ser atualizadas para a versão 1.11.17 ou superior.
Versões anteriores a 1.12.23 devem ser atualizadas para a versão 1.12.23 ou superior.
Versões anteriores a 1.13.15 devem ser atualizadas para a versão 1.13.15 ou superior.
Versões anteriores a 1.14.18 devem ser atualizadas para a versão 1.14.18 ou superior.
Versões anteriores a 2.0.16 devem ser atualizadas para a versão 2.0.16 ou superior.
Versões anteriores a 2.1.12 devem ser atualizadas para a versão 2.1.12 ou superior.
Versões anteriores a 2.2.3 devem ser atualizadas para a versão 2.2.3 ou superior.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sylius