PT-2022-4536 · Unknown · Prestashop
CVE-2022-36408
·
Publicado
2022-07-23
·
Atualizado
2022-08-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do PrestaShop 1.6.0.10 a 1.7.x, anteriores à 1.7.8.2
Descrição
O problema está relacionado à falta de proteção contra ataques de injeção de SQL, permitindo que invasores remotos executem código arbitrário. Essa vulnerabilidade já foi explorada na prática, com relatos de ataques em julho de 2022. A vulnerabilidade afeta o PrestaShop, uma popular plataforma de comércio eletrônico usada por pelo menos 300.000 lojas online em todo o mundo, disponível em 60 idiomas. A ameaça tem como alvo sites que utilizam software ou módulos desatualizados com vulnerabilidades conhecidas. A exploração bem-sucedida pode permitir que um invasor envie uma solicitação especialmente criada, possibilitando a execução de instruções arbitrárias, como injetar um formulário de pagamento falso na página de confirmação do pedido para coletar informações de cartão de crédito. O vetor de ataque envolve o envio de uma solicitação POST para um endpoint vulnerável, seguido por uma solicitação GET para a página inicial e, em seguida, uma solicitação GET para um arquivo PHP recém-criado, permitindo a execução de instruções arbitrárias.
Recomendações
Para as versões do PrestaShop 1.6.0.10 a 1.7.x anteriores à 1.7.8.2, atualize para a versão 1.7.8.7 do PrestaShop para resolver o problema. Como solução temporária, considere restringir o acesso a módulos vulneráveis, como o módulo Wishlist, para minimizar o risco de exploração. Evite usar endpoints de API vulneráveis até que o problema seja resolvido.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prestashop