BDU:2025-10516 (CVE-2025-47289) — уязвимость программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart)

По данным БДУ ФСТЭК России, по состоянию на 29.08.2025.

Средний — 6.3/10 Публичный эксплойт Устранена

Уязвимость программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart) связана с использованием cookie для хранения конфиденциальной информации без флага HttpOnly. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовый скриптинг

Кого касается и что делать

  • Уязвимое ПО: CE Phoenix (Phoenix Technologies) — версии от 1.0.9.9 до 1.1.0.3
  • Что делать: уязвимость устранена производителем — применить исправления: github.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2025-10516 · CVE-2025-47289
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.3; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart), связанная с использованием cookie для хранения конфиденциальной информации без флага HttpOnly, позволяющая нарушителю проводить межсайтовый скриптинг
Даты Опубликована: 29.08.2025 · Обновлена ФСТЭК: 29.08.2025 · Выявлена: 02.06.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-1004 — конфиденциальный файл cookie без флага «HttpOnly»
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • CE Phoenix (Phoenix Technologies) — от 1.0.9.9 до 1.1.0.3 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: