Vendure 是一个开源的无头(headless)电商平台。在 3.6.5 版本之前,其公共 Shop API 中的产品(products)、集合(collections)和分面(facets)查询会将强制可见性检查与由调用方提供的过滤条件相结合,并使用由调用方控制的 (过滤运算符)。当 设置为 时,一个匹配隐藏实体的谓词条件可以绕过 、 或 的可见性保护。因此,未认证的调用者可以获取到已禁用的产品以及私有的集合或分面。该问题已在 3.6.5 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-63472 | 9.1 CRITICAL | Vendure外部认证账户接管漏洞 |
| CVE-2026-63459 | 8.7 HIGH | Vendure 管理仪表盘存储型跨站脚本漏洞 |
| CVE-2026-63460 | 7.5 HIGH | Vendure SQLite 未认证正则表达式拒绝服务漏洞 |
暂无评论