PT-2024-22871 · Sylius · Sylius

CVE-2024-29376

·

Publicado

2024-04-22

·

Atualizado

2025-09-15

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Sylius 1.12.13 a 1.12.15
Versões do Sylius anteriores à 1.13.1
Descrição
O problema está relacionado a Cross Site Scripting (XSS) através do campo “Província” na Agenda de Endereços. Existe a possibilidade de salvar código XSS no campo de província na Finalização da Compra e na Agenda de Endereços e, em seguida, executá-lo nessas páginas. O problema ocorre quando você abre a página de endereço na finalização da compra ou edita o endereço na agenda de endereços. Isso afeta apenas a interface de usuário básica da loja fornecida pelo Sylius.
Recomendações
Para as versões do Sylius 1.12.13 a 1.12.15, atualize para a versão 1.12.16 ou posterior.
Para as versões do Sylius anteriores à 1.13.1, atualize para a versão 1.13.1 ou posterior.
Como solução temporária, considere adicionar um arquivo JavaScript personalizado assets/shop/sylius-province-field.js para sanitizar a entrada no campo de província e, em seguida, recompile seus ativos usando yarn build.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29376
GHSA-7PRJ-9CCR-HR3Q
GHSA-MW82-6M2G-QH6C

Produtos afetados

Sylius