CVE-2024-40633

Sylius is an Open Source eCommerce Framework on Symfony. A security vulnerability was discovered in the `/api/v2/shop/adjustments/{id}` endpoint, which retrieves order adjustments based on incremental integer IDs. The vulnerability allows an attacker to enumerate valid adjustment IDs and retrieve order tokens. Using these tokens, an attacker can access guest customer order details - sensitive guest customer information. The issue is fixed in versions: 1.12.19, 1.13.4 and above. The `/api/v2/shop/adjustments/{id}` will always return `404` status. Users are advised to upgrade. Users unable to upgrade may alter their config to mitigate this issue. Please see the linked GHSA for details.
Configurations

No configuration.

History

21 Nov 2024, 09:31

Type Values Removed Values Added
References () https://github.com/Sylius/Sylius/security/advisories/GHSA-55rf-8q29-4g43 - () https://github.com/Sylius/Sylius/security/advisories/GHSA-55rf-8q29-4g43 -

18 Jul 2024, 12:28

Type Values Removed Values Added
Summary
  • (es) Sylius es un framework de comercio electrónico de código abierto en Symfony. Se descubrió una vulnerabilidad de seguridad en el endpoint `/api/v2/shop/adjustments/{id}`, que recupera ajustes de pedidos basados en ID de enteros incrementales. La vulnerabilidad permite a un atacante enumerar ID de ajuste válidos y recuperar tokens de pedido. Al utilizar estos tokens, un atacante puede acceder a los detalles del pedido de los clientes invitados: información confidencial del cliente invitado. El problema se solucionó en las versiones: 1.12.19, 1.13.4 y superiores. `/api/v2/shop/adjustments/{id}` siempre devolverá el estado `404`. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden modificar su configuración para mitigar este problema. Consulte la GHSA vinculada para obtener más detalles.

17 Jul 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-17 18:15

Updated : 2024-11-21 09:31


NVD link : CVE-2024-40633

Mitre link : CVE-2024-40633

CVE.ORG link : CVE-2024-40633


JSON object : View

Products Affected

No product.

CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor