PT-2025-15894 · Shopware · Shopware

CVE-2025-27892

·

Publicado

2025-04-08

·

Atualizado

2025-04-29

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Shopware anteriores a 6.6.10.3 Versões do Shopware anteriores a 6.5.8.17
Descrição A API da aplicação Shopware contém uma funcionalidade de pesquisa que permite aos usuários buscar informações armazenadas em sua instância do Shopware. As pesquisas realizadas por essa função podem ser agregadas utilizando os parâmetros no objeto "aggregations". O campo name neste objeto "aggregations" é vulnerável a injeção de SQL e pode ser explorado usando parâmetros de SQL.
Recomendações Atualize para o Shopware 6.6.10.3 ou 6.5.8.17 para resolver o problema. Para versões mais antigas da 6.4, considere instalar um plugin de segurança para mitigar o risco. Como medida temporária de contorno, considere restringir o acesso à funcionalidade de pesquisa vulnerável até que um patch seja aplicado.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27892
GHSA-8G35-7RMW-7F59

Produtos afetados

Shopware