Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-5218

Опубликовано: 27 янв. 2020
Источник: nvd
CVSS3: 4.4
CVSS3: 4.3
CVSS2: 4
EPSS Низкий

Описание

Affected versions of Sylius give attackers the ability to switch channels via the _channel_code GET parameter in production environments. This was meant to be enabled only when kernel.debug is set to true. However, if no sylius_channel.debug is set explicitly in the configuration, the default value which is kernel.debug will be not resolved and cast to boolean, enabling this debug feature even if that parameter is set to false. Patch has been provided for Sylius 1.3.x and newer - 1.3.16, 1.4.12, 1.5.9, 1.6.5. Versions older than 1.3 are not covered by our security support anymore.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.3.0 (включая) до 1.3.13 (исключая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.4.0 (включая) до 1.4.6 (исключая)
cpe:2.3:a:sylius:sylius:*:*:*:*:*:*:*:*
Версия от 1.6.0 (включая) до 1.6.3 (исключая)
cpe:2.3:a:sylius:sylius:1.5.0:-:*:*:*:*:*:*

EPSS

Процентиль: 53%
0.00305
Низкий

4.4 Medium

CVSS3

4.3 Medium

CVSS3

4 Medium

CVSS2

Дефекты

CWE-444
CWE-444

Связанные уязвимости

CVSS3: 4.4
github
около 6 лет назад

Ability to switch channels via GET parameter enabled in production environments

EPSS

Процентиль: 53%
0.00305
Низкий

4.4 Medium

CVSS3

4.3 Medium

CVSS3

4 Medium

CVSS2

Дефекты

CWE-444
CWE-444