Shopware 的会话在 404 页的缓存中持久存在 (CVE-2024-27917)
CVE编号
CVE-2024-27917利用情况
暂无补丁情况
N/A披露时间
2024-03-07漏洞描述
Shopware是一个基于Symfony Framework和Vue的开放式商务平台。Symfony Session Handler会弹出Session Cookie并将其分配给Response。自Shopware 6.5.8.0版本以来,404页面被缓存以提高性能。因此,当浏览器访问404页面时,包含Session Cookie的缓存响应还未设置Cookie。当未显式配置Session时,Symfony Session Handler将被使用。如果使用PHP Redis扩展为Sessions使用Redis,则不会触发此漏洞代码。Shopware 6.5.8.7版本包含了此问题的补丁。作为解决方法,可使用Redis作为Sessions,因为这不会触发利用代码。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 无
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论