Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Muhammadiyev Giyosiddin

#24069de 56,330
10CVSS total
Vulnerabilidades · 1
PT-2026-33312
10
2026-04-16
Packagist · Pay-Uz · CVE-2026-31843
**Nome do Software Vulnerável e Versões Afetadas** goodoneuz/pay-uz versões anteriores a 2.2.25 **Descrição** Um problema crítico existe no endpoint `/payment/api/editable/update`, que está exposto via `Route::any()` sem middleware de autenticação. Isso permite que atacantes remotos não autenticados sobrescrevam arquivos de hook de pagamento PHP existentes, enviando entradas controladas pelo usuário que são gravadas diretamente em arquivos executáveis usando a função `file put contents()`. Esses arquivos modificados são posteriormente executados via `require()` durante os fluxos normais de processamento de pagamento, resultando em execução remota de código (RCE), um estado em que um atacante pode executar comandos arbitrários no servidor. O token secreto de pagamento não mitiga este endpoint específico. **Recomendações** Atualize o goodoneuz/pay-uz para uma versão posterior a 2.2.24. Como medida paliativa temporária, restrinja o acesso ao endpoint `/payment/api/editable/update` para minimizar o risco de exploração.