该漏洞涉及 PrestaShop 中 函数的访问控制缺陷。当应用部署在反向代理、负载均衡器或 CDN 之后时,攻击者可以通过伪造 请求头来欺骗客户端 IP 地址。应用程序错误地处理了 IP 地址字符串,使用了由访问者(而非可信基础设施)提供的地址,使得未认证的远程攻击者可以诱使应用程序将其连接解释为来自任意 IP 地址。 这种状况可能导致基于 IP 的控制机制(例如维护模式的白名单)被绕过,同时也会造成安全日志和审计日志的伪造,并使依赖 IP 地址的第三方机制失效,例如地理位置检查、欺诈检测或请求速率限制等。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| PrestaShop | PrestaShop | 0 ~ 9.1.5 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet