пофиксили баг - у меня копия компонента sale.order.ajax. Кейс:
Заходим на страницу чекаута, без авторизации. Вводим email ранее существующего пользователя. Не заполняем какое-то обязательное поле - жмем оформить заказ. На форме появляются профили покупателя пользователя с этим введенным email. Догадайтесь, что происходит, если выбрать профиль?
Причём тут безопасность в битрикс и кастомизированный компонент с описанной уязвимостью?
Nice catch! Если ещё живо, можете отписать на почту (отправил в ПМ) ?
Обсуждают сегодня