CVE-2022-24733
Improper Restriction of Rendered UI Layers or Frames in Sylius
Em resumo
Websites do Sylius podem ser carregados dentro de um iframe controlado por atacante, permitindo ataques de clickjacking onde usuários são enganados ao clicar em elementos ocultos. A falha afeta versões anteriores à 1.9.10, 1.10.11 e 1.11.2.
Detalhe técnico
CWE-1021: Restrição imprópria de camadas de UI renderizadas permite clickjacking via incorporação em iframe. A vulnerabilidade existe porque as respostas carecem de cabeçalhos X-Frame-Options, permitindo que qualquer site incorpore a aplicação. Atacantes podem sobrepor elementos de UI maliciosos para enganar usuários.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Sylius is an open source eCommerce platform. Prior to versions 1.9.10, 1.10.11, and 1.11.2, it is possible for a page controlled by an attacker to load the website within an iframe. This will enable a clickjacking attack, in which the attacker's page overlays the target application's interface with a different interface provided by the attacker. The issue is fixed in versions 1.9.10, 1.10.11, and 1.11.2. A workaround is available. Every response from app should have an X-Frame-Options header set to: ``sameorigin``. To achieve that, add a new `subscriber` in the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Produtos afetados
Sylius · SyliusQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →