CVE-2022-33077
Acerca de
Un problema de control de acceso en nopcommerce v4.50.2 permite a los atacantes modificar arbitrariamente la dirección de cualquier cliente a través del endpoint addressedit.
Análisis del analista Rainforest
nopCommerce 4.50.2 tiene un fallo de control de acceso roto: el endpoint addressedit no verifica correctamente la propiedad, de modo que un atacante puede modificar la dirección de cualquier cliente, no solo la propia. Este es un clásico insecure-direct-object-reference —el endpoint confía en un identificador sin verificar que el solicitante sea dueño del registro objetivo— y en una plataforma de comercio electrónico significa que un cliente autenticado puede manipular los datos de dirección almacenados de otros clientes.
El impacto está acotado a la integridad de los registros de direcciones de los clientes, lo cual es significativo pero limitado: sin ejecución de código, sin volcado masivo de datos, sin toma de control de cuentas por sí solo. El abuso realista es un usuario con sesión iniciada manipulando los detalles de envío de otros, lo que podría habilitar fraude (redirigir pedidos) o ser un problema de molestia o de integridad de datos a escala. Es autenticado y de un solo registro a la vez, que es por qué se sitúa en alta-pero-no-crítica; el valor para un atacante depende de cuánto confíe el cumplimiento de pedidos en esos datos de dirección aguas abajo.
Nuestro enfoque es sopesar el potencial de fraude derivado y la exposición de la plataforma. Donde nopCommerce 4.50.2 ejecute una tienda en vivo, priorizaríamos según si los cambios de dirección alimentan directamente los flujos de envío o de pago que un atacante podría redirigir, e impulsaríamos la actualización a una versión corregida. Los fallos de IDOR también viajan en manada, así que encontrar una verificación de propiedad rota es un aliciente para revisar los endpoints hermanos en busca de la misma autorización faltante y, donde tengamos registro de solicitudes, para vigilar una cuenta que edite direcciones ligadas a los ID de otros clientes como firma de abuso.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2022-33077?
Un problema de control de acceso en nopcommerce v4.50.2 permite a los atacantes modificar arbitrariamente la dirección de cualquier cliente a través del endpoint addressedit.
¿Qué tan grave es CVE-2022-33077?
CVE-2022-33077 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2022-33077?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Alto y disponibilidad Ninguno.
¿Qué productos afecta CVE-2022-33077?
Los avisos públicos listan como afectados: nopcommerce. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-33077?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
