Volver a Labs
Alerta de Seguridad

CVE-2023-3457

Acerca de

Se encontró una vulnerabilidad en SourceCodester Shopping Website 1.0. Ha sido clasificada como crítica. La afectada es una función desconocida del archivo index.php. La manipulación del argumento username conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. VDB-232674 es el identificador asignado a esta vulnerabilidad.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

SourceCodester Shopping Website 1.0 toma el argumento username de index.php y lo introduce en una consulta SQL sin neutralizarlo, de modo que un username manipulado reescribe la lógica de la consulta. Situado en la ruta de inicio de sesión e index, eso normalmente significa bypass de autenticación o volcado de las tablas de usuarios y pedidos. Un exploit público (VDB-232674) ya está circulando, así que el punto de inyección está confirmado y es accesible.

La lectura proporcionada es que se trata de software de comercio electrónico pequeño, de nivel demostración, con una base de instalación real escasa, no una plataforma ampliamente desplegada. Las PoC publicadas contra aplicaciones como esta alimentan el escaneo oportunista más que campañas coordinadas; el peligro es un atacante de bajo esfuerzo que aterriza en una de las pocas instancias en producción. El vector solo necesita privilegios bajos, y contra un parámetro adyacente al inicio de sesión esa barrera está prácticamente a ras de suelo.

Clasificamos esto según si realmente está en nuestro parque más que por el hecho de que exista un exploit. Nuestra pasada de inventario busca código de tienda derivado de SourceCodester en cualquier host expuesto; donde no aparece nada, una PoC pública es irrelevante. Donde sí aparece algo, tratamos una inyección en la ruta de inicio de sesión como una exposición de credenciales y datos, y priorizamos sacarlo de internet público por encima de parchear software que puede estar sin mantenimiento.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-3457?

Se encontró una vulnerabilidad en SourceCodester Shopping Website 1.0. Ha sido clasificada como crítica. La afectada es una función desconocida del archivo index.php. La manipulación del argumento username conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. VDB-232674 es el identificador asignado a esta vulnerabilidad.

¿Qué tan grave es CVE-2023-3457?

CVE-2023-3457 tiene una puntuación base CVSS 3.1 de 6.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 67 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2023-3457?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.

¿Qué productos afecta CVE-2023-3457?

Los avisos públicos listan como afectados: shopping website. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-3457?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email