CVE-2026-31821

MEDIUM CVSS 4.0: 6,9 EPSS 0.05%
Обновлено 10 марта 2026
Sylius
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Sylius
Публичный эксплойт Нет

Sylius — это платформа электронной коммерции с открытым исходным кодом на Symfony. Конечная точка POST /api/v2/shop/orders/{tokenValue}/items не проверяет владение корзиной. Злоумышленник, не прошедший проверку подлинности, может добавлять товары в корзины других зарегистрированных клиентов, зная значение токена корзины.

Злоумышленник, получивший значение токена корзины, может добавлять произвольные товары в корзину другого покупателя. Конечная точка возвращает полное представление корзины в ответе (HTTP 201). Проблема исправлена ​​в версиях: 2.0.16, 2.1.12, 2.2.3 и выше.

Показать оригинальное описание (EN)

Sylius is an Open Source eCommerce Framework on Symfony. The POST /api/v2/shop/orders/{tokenValue}/items endpoint does not verify cart ownership. An unauthenticated attacker can add items to other registered customers' carts by knowing the cart tokenValue. An attacker who obtains a cart tokenValue can add arbitrary items to another customer's cart. The endpoint returns the full cart representation in the response (HTTP 201). The issue is fixed in versions: 2.0.16, 2.1.12, 2.2.3 and above.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0