PT-2025-15894 · Shopware · Shopware
CVE-2025-27892
·
Publicado
2025-04-08
·
Atualizado
2025-04-29
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Shopware anteriores a 6.6.10.3
Versões do Shopware anteriores a 6.5.8.17
Descrição
A API da aplicação Shopware contém uma funcionalidade de pesquisa que permite aos usuários buscar informações armazenadas em sua instância do Shopware. As pesquisas realizadas por essa função podem ser agregadas utilizando os parâmetros no objeto "aggregations". O campo
name neste objeto "aggregations" é vulnerável a injeção de SQL e pode ser explorado usando parâmetros de SQL.Recomendações
Atualize para o Shopware 6.6.10.3 ou 6.5.8.17 para resolver o problema.
Para versões mais antigas da 6.4, considere instalar um plugin de segurança para mitigar o risco.
Como medida temporária de contorno, considere restringir o acesso à funcionalidade de pesquisa vulnerável até que um patch seja aplicado.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Shopware