Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 fail to include firewall identification in JWT tokens issued by separate Admin and Shop API endpoints. Attackers can register a shop customer account using an administrator's email address and obtain a token that the Admin API resolves to that administrator, granting full administrative access.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 5
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
|
1.11.0
|
1.12.25
|
|
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
|
1.13.0
|
1.13.17
|
|
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
|
1.14.0
|
1.14.20
|
|
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
|
2.0.0
|
2.1.16
|
|
Sylius Sylius
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
|
2.2.0
|
2.2.9
|