PT-2026-24479 · Sylius · Sylius
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Sylius de 1.9.12 a 1.11.17
Versões do Sylius de 1.12.23 a 1.13.15
Versões do Sylius de 1.14.18 a 2.0.16
Versões do Sylius de 2.1.12 a 2.2.3
Descrição
O Sylius é um Framework de eCommerce de Código Aberto baseado em Symfony. Os filtros da API
ProductPriceOrderFilter e TranslationOrderNameAndLocaleFilter não validam os valores de direção de ordenação fornecidos pelo usuário antes de passá-los para a função orderBy() do Doctrine, permitindo injeção arbitrária de DQL. Os filtros passam a direção order diretamente para a função orderBy() sem a sanitização adequada. Isso poderia permitir que um atacante manipulasse consultas ao banco de dados.Recomendações
Atualize para a versão 1.9.12 ou posterior do Sylius.
Atualize para a versão 1.10.16 ou posterior do Sylius.
Atualize para a versão 1.11.17 ou posterior do Sylius.
Atualize para a versão 1.12.23 ou posterior do Sylius.
Atualize para a versão 1.13.15 ou posterior do Sylius.
Atualize para a versão 1.14.18 ou posterior do Sylius.
Atualize para a versão 2.0.16 ou posterior do Sylius.
Atualize para a versão 2.1.12 ou posterior do Sylius.
Atualize para a versão 2.2.3 ou posterior do Sylius.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sylius