PT-2026-94346 · Vendure · Vendure
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vendure versões anteriores a 3.7.0
Description
Um problema de sequestro de conta existe na plataforma de comércio headless onde a função
ExternalAuthenticationService.createCustomerAndUser() vincula um novo método de autenticação externa a uma conta de usuário existente baseando-se apenas na correspondência do emailAddress, sem verificar se a propriedade do e-mail foi confirmada pelo provedor. Em ambientes que utilizam uma AuthenticationStrategy personalizada que encaminha e-mails não verificados, um invasor pode usar o endereço de e-mail de uma vítima por meio de um provedor externo para vincular sua própria identidade à conta da vítima. Isso permite que o invasor acesse informações pessoais, endereços e pedidos, bem como modifique detalhes da conta ou realize pedidos em nome da vítima. Este problema afeta especificamente implantações que utilizam estratégias de autenticação externa ou social que não exigem estritamente a comprovação de propriedade do e-mail pelo provedor.Recommendations
Atualize para a versão 3.7.0.
Como mitigação temporária, restrinja o uso de implementações de
AuthenticationStrategy personalizadas que não garantam o status verified do emailAddress encaminhado.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vendure