CRITICAL🇬🇧 English

CVE-2020-19778

Nieprawidłowa kontrola dostępu w Shopxo — eskalacja uprawnień przez manipulację parametrem user_id

CVSS 9.8v3.1pub. 2021-04-14upd. 2024-11-21

Podatność w Shopxo w wersjach 1.4.0 i 1.5.0 umożliwia zdalnym, nieuwierzytelnionym atakującym uzyskanie wyższych uprawnień poprzez manipulację parametrem 'user_id' w żądaniu HTTP. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie — exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Incorrect Access Control in Shopxo v1.4.0 and v1.5.0 allows remote attackers to gain privileges in "/index.php" by manipulating the parameter "user_id" in the HTML request.

🤖 Analiza AI
Jak działa

Aplikacja Shopxo nieprawidłowo weryfikuje kontrolę dostępu dla punktu końcowego '/index.php'. Atakujący może wysłać spreparowane żądanie HTTP, w którym modyfikuje wartość parametru 'user_id', podszywając się w ten sposób pod innego użytkownika lub uzyskując uprawnienia administratora. Brak po stronie serwera odpowiedniej weryfikacji tożsamości i uprawnień powoduje, że aplikacja akceptuje takie żądanie i przetwarza je z przywilejami wskazanego użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont innych użytkowników, w tym kont administracyjnych, co może prowadzić do pełnego przejęcia kontroli nad aplikacją, ujawnienia danych klientów oraz modyfikacji lub usunięcia danych sklepu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się jak najszybszą aktualizację do wersji niezawierającej podatności oraz weryfikację logów dostępu pod kątem ewentualnych prób eksploitacji parametru 'user_id'.

Kogo dotyczy

Shopxo w wersjach 1.4.0 oraz 1.5.0

Uwagi

Podatność sklasyfikowana według CWE-472 (External Control of Assumed-Immutable Web Parameter). Szczegóły techniczne dostępne w zgłoszeniu na GitHub pod adresem https://github.com/gongfuxiang/shopxo/issues/23.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Shopxo

    APP
    Shopxo
    1.4.01.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-26325CRITICAL9.8PL ✓ten sam produkt

ShopXO 6.4.0 — niebezpieczne przesyłanie plików w ThemeDataService.php

CVE-2022-28056CRITICAL9.8PL ✓ten sam produkt

ShopXO – podatność umożliwiająca ponowną instalację systemu (RCE)

CVE-2021-27817CRITICAL9.8PL ✓ten sam produkt

RCE w Shopxo 1.9.3 poprzez upload złośliwego pliku PHAR z fałszywym rozszerzeniem JPG

CVE-2019-5886CRITICAL9.8PL ✓ten sam produkt

ShopXO – brak blokady reinstalacji umożliwia zapis dowolnego kodu

CVE-2021-41938HIGH7.2ten sam produkt

An issue was discovered in ShopXO CMS 2.2.0. After entering the management page, there is an arbitrary file up...