製品・ソフトウェアに関する情報
saleorにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
Title saleorにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
Summary

Saleorは大規模企業向けのECプラットフォームです。`Pickup: Local stock only`(店頭受取: 店舗在庫のみ)を特定の条件下で配送方法として利用すると、顧客が倉庫の住所を自分の住所で上書きでき、その結果、その住所が店頭受取先として表示される可能性があります。この問題は、バージョン `3.14.61`、`3.15.37`、`3.16.34`、`3.17.32`、`3.18.28`、`3.19.15` で修正されています。

Possible impacts 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date March 27, 2024, midnight
Registration Date Jan. 13, 2026, 3 p.m.
Last Update Jan. 13, 2026, 3 p.m.
CVSS3.0 : 警告
Score 5.4
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Affected System
saleor
saleor 3.14.56 以上 3.14.61 未満
saleor 3.15.31 以上 3.15.37 未満
saleor 3.16.27 以上 3.16.34 未満
saleor 3.17.25 以上 3.17.32 未満
saleor 3.18.19 以上 3.18.28 未満
saleor 3.19.5 以上 3.19.15 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年01月13日]
  掲載
Jan. 13, 2026, 3 p.m.

NVD Vulnerability Information
CVE-2024-29888
Summary

Saleor is an e-commerce platform that serves high-volume companies. When using `Pickup: Local stock only` click-and-collect as a delivery method in specific conditions the customer could overwrite the warehouse address with its own, which exposes its address as click-and-collect address. This issue has been patched in versions: `3.14.61`, `3.15.37`, `3.16.34`, `3.17.32`, `3.18.28`, `3.19.15`.

Publication Date March 28, 2024, 4:15 a.m.
Registration Date March 28, 2024, 10 a.m.
Last Update Nov. 21, 2024, 6:08 p.m.
Related information, measures and tools
Common Vulnerabilities List