saleorにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
タイトル saleorにおける認可されていない行為者への個人情報の漏えいに関する脆弱性
概要

Saleorは大規模企業向けのECプラットフォームです。`Pickup: Local stock only`(店頭受取: 店舗在庫のみ)を特定の条件下で配送方法として利用すると、顧客が倉庫の住所を自分の住所で上書きでき、その結果、その住所が店頭受取先として表示される可能性があります。この問題は、バージョン `3.14.61`、`3.15.37`、`3.16.34`、`3.17.32`、`3.18.28`、`3.19.15` で修正されています。

想定される影響 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2024年3月27日0:00
登録日 2026年1月13日15:00
最終更新日 2026年1月13日15:00
CVSS3.0 : 警告
スコア 5.4
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
影響を受けるシステム
saleor
saleor 3.14.56 以上 3.14.61 未満
saleor 3.15.31 以上 3.15.37 未満
saleor 3.16.27 以上 3.16.34 未満
saleor 3.17.25 以上 3.17.32 未満
saleor 3.18.19 以上 3.18.28 未満
saleor 3.19.5 以上 3.19.15 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年01月13日]
  掲載
2026年1月13日15:00

NVD脆弱性情報
CVE-2024-29888
概要

Saleor is an e-commerce platform that serves high-volume companies. When using `Pickup: Local stock only` click-and-collect as a delivery method in specific conditions the customer could overwrite the warehouse address with its own, which exposes its address as click-and-collect address. This issue has been patched in versions: `3.14.61`, `3.15.37`, `3.16.34`, `3.17.32`, `3.18.28`, `3.19.15`.

公表日 2024年3月28日4:15
登録日 2024年3月28日10:00
最終更新日 2024年11月21日18:08
関連情報、対策とツール
共通脆弱性一覧