Sylius — это платформа электронной коммерции с открытым исходным кодом на Symfony. Версии с 2.0.0 по 2.0.17, с 2.1.0 по 2.1.14 и с 2.2.0 по 2.2.5 содержат уязвимость неправильного применения рабочего процесса в корзине FormComponent. Когда заказ выполнен, а страница его корзины остается открытой, устаревший LiveComponent не обнаруживает измененное состояние заказа и продолжает разрешать действия с корзиной, позволяя аутентифицированному покупателю изменить или окончательно удалить уже выполненный заказ.
Версии 2.0.18, 2.1.15 и 2.2.6 содержат исправление. В качестве обходного пути при развертывании можно скопировать исправленный FormComponent в каталог src/ приложения и переопределить определение службы sylius_shop.twig.comComponent.cart.form для использования этого класса.
Показать оригинальное описание (EN)
Sylius is an Open Source eCommerce Framework on Symfony. Versions 2.0.0 through 2.0.17, 2.1.0 through 2.1.14, and 2.2.0 through 2.2.5 contain an improper workflow enforcement vulnerability in the cart `FormComponent`. When an order is completed while its cart page remains open, the stale LiveComponent does not detect the order’s changed state and continues to permit cart actions, allowing an authenticated customer to modify or permanently delete an already completed order. Versions 2.0.18, 2.1.15, and 2.2.6 contain a patch. As a workaround, deployments can copy the patched `FormComponent` into the application's `src/` directory and override the `sylius_shop.twig.component.cart.form` service definition to use that class.
Характеристики атаки
Последствия
Строка CVSS v3.1