PT-2022-4536 · Unknown · Prestashop

CVE-2022-36408

·

Publicado

2022-07-23

·

Atualizado

2022-08-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do PrestaShop 1.6.0.10 a 1.7.x, anteriores à 1.7.8.2
Descrição
O problema está relacionado à falta de proteção contra ataques de injeção de SQL, permitindo que invasores remotos executem código arbitrário. Essa vulnerabilidade já foi explorada na prática, com relatos de ataques em julho de 2022. A vulnerabilidade afeta o PrestaShop, uma popular plataforma de comércio eletrônico usada por pelo menos 300.000 lojas online em todo o mundo, disponível em 60 idiomas. A ameaça tem como alvo sites que utilizam software ou módulos desatualizados com vulnerabilidades conhecidas. A exploração bem-sucedida pode permitir que um invasor envie uma solicitação especialmente criada, possibilitando a execução de instruções arbitrárias, como injetar um formulário de pagamento falso na página de confirmação do pedido para coletar informações de cartão de crédito. O vetor de ataque envolve o envio de uma solicitação POST para um endpoint vulnerável, seguido por uma solicitação GET para a página inicial e, em seguida, uma solicitação GET para um arquivo PHP recém-criado, permitindo a execução de instruções arbitrárias.
Recomendações
Para as versões do PrestaShop 1.6.0.10 a 1.7.x anteriores à 1.7.8.2, atualize para a versão 1.7.8.7 do PrestaShop para resolver o problema. Como solução temporária, considere restringir o acesso a módulos vulneráveis, como o módulo Wishlist, para minimizar o risco de exploração. Evite usar endpoints de API vulneráveis até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05405
CVE-2022-36408
GHSA-QV6H-PCF2-2W3G

Produtos afetados

Prestashop