Podatność klasy CWE-915 (nieprawidłowo kontrolowana modyfikacja dynamicznie określanych atrybutów obiektów) w module Drupal AlternativeCommerce (Basket) umożliwia Object Injection. Brak wymagań uwierzytelnienia i niska złożoność ataku czynią tę podatność krytyczną.
▸ Pokaż oryginał (EN)
Improperly Controlled Modification of Dynamically-Determined Object Attributes vulnerability in Drupal Drupal AlternativeCommerce (Basket) allows Object Injection. This issue affects Drupal AlternativeCommerce (Basket) versions: from 0.0.0 to 2.1.17.
Podatność wynika z niewystarczającej kontroli nad modyfikacją atrybutów obiektów, których właściwości są określane dynamicznie w czasie wykonania. Atakujący może dostarczyć spreparowane dane wejściowe powodujące wstrzyknięcie i manipulację obiektami po stronie serwera. Tego rodzaju błąd może prowadzić do niezamierzonego wykonania logiki aplikacji lub eskalacji uprawnień poprzez zatruwanie właściwości obiektów (property injection).
Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu — w tym potencjalnie wykonać dowolny kod lub zmodyfikować dane aplikacji.
Należy zaktualizować moduł Drupal AlternativeCommerce (Basket) do wersji nowszej niż 2.1.17. Szczegółowe instrukcje i patche dostępne są w oficjalnym komunikacie bezpieczeństwa Drupal pod adresem https://www.drupal.org/sa-contrib-2026-038.
Moduł Drupal AlternativeCommerce (Basket) w wersjach od 0.0.0 do 2.1.17 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlternativecommerce
APPAlternativecommerce< 2.1.17