CVE-2023-30839
Acerca de
PrestaShop es una aplicación web de comercio electrónico de código abierto. Las versiones anteriores a 8.0.4 y 1.7.8.9 contienen una vulnerabilidad de filtrado SQL. Un usuario del back-office puede escribir, actualizar y eliminar en la base de datos, incluso sin tener permisos específicos. PrestaShop 8.0.4 y 1.7.8.9 contienen un parche para este problema. No se conocen soluciones alternativas.
Análisis del analista Rainforest
El daño aquí es una autorización que no se sostiene. Un usuario del back-office en PrestaShop —cualquier cuenta con acceso a la consola, independientemente de los permisos granulares que le haya asignado un administrador— puede saltarse el filtrado SQL y escribir, actualizar o eliminar directamente en la base de datos. El modelo de permisos dice que no deberían tocar esas tablas; la capa SQL se lo permite igualmente. En una tienda en producción eso significa que registros de pedidos, datos de clientes y credenciales de administrador están todos al alcance de una cuenta pensada para tener mucho menos poder.
Lo que limita esto es tener una cuenta de back-office siquiera, razón por la que es un 9.9 en lugar de un 10 limpio, pero esa barrera es más delgada de lo que suena. Las cuentas de personal, los accesos de contratistas y los roles de bajo nivel son exactamente las credenciales que se ven afectadas por phishing o reutilización, y una cuenta junior comprometida normalmente se topa con el techo de los permisos que se le concedieron. Este fallo elimina ese techo: un único acceso débil se convierte en control total de la base de datos en una plataforma de comercio electrónico que almacena datos de pago y PII de clientes.
Para nosotros la pregunta útil no es si PrestaShop está parcheado en general, sino qué instancias son anteriores a 8.0.4 o 1.7.8.9 y cuántas cuentas de back-office activas tiene cada una. Una tienda con decenas de accesos de personal inactivos es un objetivo mucho mayor que una tienda de un solo administrador, así que clasificamos por superficie de cuentas, no solo por versión, y tratamos las cuentas de back-office obsoletas como el verdadero radio de impacto.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-30839?
PrestaShop es una aplicación web de comercio electrónico de código abierto. Las versiones anteriores a 8.0.4 y 1.7.8.9 contienen una vulnerabilidad de filtrado SQL. Un usuario del back-office puede escribir, actualizar y eliminar en la base de datos, incluso sin tener permisos específicos. PrestaShop 8.0.4 y 1.7.8.9 contienen un parche para este problema. No se conocen soluciones alternativas.
¿Qué tan grave es CVE-2023-30839?
CVE-2023-30839 tiene una puntuación base CVSS 3.1 de 9.9, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-30839?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-30839?
Los avisos públicos listan como afectados: prestashop. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-30839?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
