← volver
CVE-2022-24733

Improper Restriction of Rendered UI Layers or Frames in Sylius

CVSS 6.1 MEDIUMEPSS 0.9%CWE-1021
En resumen

Los sitios web de Sylius pueden cargarse dentro de un iframe controlado por un atacante, permitiendo ataques de clickjacking donde usuarios son engañados al hacer clic en elementos ocultos. La vulnerabilidad afecta versiones anteriores a 1.9.10, 1.10.11 y 1.11.2.

Detalle técnico

CWE-1021: Restricción impropia de capas de UI renderizadas permite clickjacking mediante incrustación en iframe. La vulnerabilidad existe porque las respuestas carecen de encabezados X-Frame-Options, permitiendo que cualquier sitio incruste la aplicación. Los atacantes pueden superponer elementos de UI maliciosos para engañar usuarios.

Resumen generado y traducido por IA a partir de la descripción oficial.
Sylius is an open source eCommerce platform. Prior to versions 1.9.10, 1.10.11, and 1.11.2, it is possible for a page controlled by an attacker to load the website within an iframe. This will enable a clickjacking attack, in which the attacker's page overlays the target application's interface with a different interface provided by the attacker. The issue is fixed in versions 1.9.10, 1.10.11, and 1.11.2. A workaround is available. Every response from app should have an X-Frame-Options header set to: ``sameorigin``. To achieve that, add a new `subscriber` in the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Productos afectados
Sylius · Sylius

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →