PT-2024-22871 · Sylius · Sylius
CVE-2024-29376
·
Publicado
2024-04-22
·
Atualizado
2025-09-15
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Sylius 1.12.13 a 1.12.15
Versões do Sylius anteriores à 1.13.1
Descrição
O problema está relacionado a Cross Site Scripting (XSS) através do campo “Província” na Agenda de Endereços. Existe a possibilidade de salvar código XSS no campo de província na Finalização da Compra e na Agenda de Endereços e, em seguida, executá-lo nessas páginas. O problema ocorre quando você abre a página de endereço na finalização da compra ou edita o endereço na agenda de endereços. Isso afeta apenas a interface de usuário básica da loja fornecida pelo Sylius.
Recomendações
Para as versões do Sylius 1.12.13 a 1.12.15, atualize para a versão 1.12.16 ou posterior.
Para as versões do Sylius anteriores à 1.13.1, atualize para a versão 1.13.1 ou posterior.
Como solução temporária, considere adicionar um arquivo JavaScript personalizado
assets/shop/sylius-province-field.js para sanitizar a entrada no campo de província e, em seguida, recompile seus ativos usando yarn build.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sylius