← volver
CVE-2022-24733mediumCWE-1021

Improper Restriction of Rendered UI Layers or Frames in Sylius

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6.1epss 0.9%
probabilidad de explotación
0.9%top 43% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Los sitios web de Sylius pueden cargarse dentro de un iframe controlado por un atacante, permitiendo ataques de clickjacking donde usuarios son engañados al hacer clic en elementos ocultos. La vulnerabilidad afecta versiones anteriores a 1.9.10, 1.10.11 y 1.11.2.

Detalle técnico

CWE-1021: Restricción impropia de capas de UI renderizadas permite clickjacking mediante incrustación en iframe. La vulnerabilidad existe porque las respuestas carecen de encabezados X-Frame-Options, permitiendo que cualquier sitio incruste la aplicación. Los atacantes pueden superponer elementos de UI maliciosos para engañar usuarios.

Resumen generado y traducido por IA a partir de la descripción oficial.
Sylius is an open source eCommerce platform. Prior to versions 1.9.10, 1.10.11, and 1.11.2, it is possible for a page controlled by an attacker to load the website within an iframe. This will enable a clickjacking attack, in which the attacker's page overlays the target application's interface with a different interface provided by the attacker. The issue is fixed in versions 1.9.10, 1.10.11, and 1.11.2. A workaround is available. Every response from app should have an X-Frame-Options header set to: ``sameorigin``. To achieve that, add a new `subscriber` in the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Productos afectados
Sylius · Sylius