Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hwrx-wc75-mgh7

Опубликовано: 14 мая 2022
Источник: github
Github: Прошло ревью

Описание

Spree allows remote attackers to obtain sensitive information

Spree 0.11.x before 0.11.2 and 0.30.x before 0.30.0 exchanges data using JavaScript Object Notation (JSON) without a mechanism for validating requests, which allows remote attackers to obtain sensitive information via vectors involving (1) admin/products.json, (2) admin/users.json, or (3) admin/overview/get_report_data, related to a "JSON hijacking" issue.

Пакеты

Наименование

spree

rubygems
Затронутые версииВерсия исправления

>= 0.11.0, < 0.11.2

0.11.2

Наименование

spree

rubygems
Затронутые версииВерсия исправления

= 0.30.0.beta1

0.30.0

EPSS

Процентиль: 70%
0.00635
Низкий

Дефекты

CWE-200

Связанные уязвимости

nvd
около 15 лет назад

Spree 0.11.x before 0.11.2 and 0.30.x before 0.30.0 exchanges data using JavaScript Object Notation (JSON) without a mechanism for validating requests, which allows remote attackers to obtain sensitive information via vectors involving (1) admin/products.json, (2) admin/users.json, or (3) admin/overview/get_report_data, related to a "JSON hijacking" issue.

EPSS

Процентиль: 70%
0.00635
Низкий

Дефекты

CWE-200