CVE-2017-15374
Shopware v5.2.5 - v5.3 ist im Kunden- und Bestellbereich der Backend-Module des Content-Management-Systems anfällig für Cross-Site-Scripting....
- Veröffentlicht
- 16.10.2017
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 21.01.2018
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 93,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Shopware v5.2.5 - v5.3 ist im Kunden- und Bestellbereich der Backend-Module des Content-Management-Systems anfällig für Cross-Site-Scripting. Remote-Angreifer können bösartigen Skriptcode in die Eingabefelder firstname, lastname oder order injizieren, um eine persistente Ausführung im Kunden- und Bestellbereich des Backends auszulösen. Die Ausführung erfolgt in der Auflistung des Administrator-Backends, wenn eine Vorschau der Kunden oder Bestellungen verarbeitet wird. Die Injektion kann interaktiv über die Benutzerregistrierung oder durch Manipulation der Eingabefelder der Bestellinformationen durchgeführt werden. Das Problem kann von Benutzerkonten mit geringen Rechten gegen Konten mit höheren Rechten (Admin oder Moderator) ausgenutzt werden.
Quellen
1Vulnerability-Lab · json · 21.01.2018
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.