U.S. flag   An official website of the United States government
Dot gov

Official websites use .gov
A .gov website belongs to an official government organization in the United States.

Https

Secure .gov websites use HTTPS
A lock (Dot gov) or https:// means you've safely connected to the .gov website. Share sensitive information only on official, secure websites.

Vulnerability Change Records for CVE-2013-1656

Change History

CVE Translated by NIST 4/30/2016 4:45:04 PM

Action Type Old Value New Value
Added Translation

								
							
							
						
Spree Commerce 1.0.x hasta la versión 1.3.2 permite a administradores autenticados remotos instanciar objetos Ruby arbitrarios y ejecutar comandos arbitrarios a través de el parámetro (1) payment_method en core/app/controllers/spree/admin/payment_methods_controller.rb; y (2) promotion_action en promotion_actions_controller.rb, (3) promotion_rule en promotion_rules_controller.rb y (4) calculator_type en promotions_controller.rb en promo/app/controllers/spree/admin/, relacionado con la utilización insegura de la función constantize.
Removed Translation
Spree Commerce 1.0.x hasta v1.3.2 permite que los administradores remotos autenticados puedan crear instancias de objetos Ruby de su elección y ejecutar comandos de su elección a través del parámetro (1) payment_method para core/app/controllers/juerga/admin/payment_methods_controller.rb, y el (2) parámetro promotion_action para promotion_actions_controller.rb, (3) parámetro promotion_rule de promotion_rules_controller.rb, y el parámetro (4) calculator_type de promotions_controller.rb en promo/app/controllers/spree/admin, relacionados con el uso inseguro de la función constantize.