EverShop — это платформа электронной коммерции, основанная на TypeScript. Версии до 2.1.1 имеют уязвимость в функции «Забыли пароль». При указании целевого адреса электронной почты ответ API возвращает токен сброса пароля.
Это позволяет злоумышленнику захватить связанную учетную запись. Версия 2.1.1 устраняет проблему.
Показать оригинальное описание (EN)
EverShop is a TypeScript-first eCommerce platform. Versions prior to 2.1.1 have a vulnerability in the "Forgot Password" functionality. When specifying a target email address, the API response returns the password reset token. This allows an attacker to take over the associated account. Version 2.1.1 fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Evershop Evershop
cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:*
|
— |
2.1.1
|