Описание
Shopware before 5.3.4 has a PHP Object Instantiation issue via the sort parameter to the loadPreviewAction() method of the Shopware_Controllers_Backend_ProductStream controller, with resultant XXE via instantiation of a SimpleXMLElement object.
Ссылки
- ExploitThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 5.3.4 (исключая)
cpe:2.3:a:shopware:shopware:*:*:*:*:*:*:*:*
EPSS
Процентиль: 98%
0.57295
Средний
6.5 Medium
CVSS3
4 Medium
CVSS2
Дефекты
CWE-610
Связанные уязвимости
EPSS
Процентиль: 98%
0.57295
Средний
6.5 Medium
CVSS3
4 Medium
CVSS2
Дефекты
CWE-610