PT-2024-25599 · Paypal · Paypal

·

CVE-2024-33967

·

Publicado

2024-08-06

·

Atualizado

2024-11-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
PayPal, Pagamento com cartão de crédito e débito, versão 1.0
Descrição
Uma vulnerabilidade de injeção de SQL afeta o sistema de pagamentos, permitindo que um invasor envie uma consulta especialmente criada para o servidor. Isso poderia permitir a recuperação de todas as informações armazenadas por meio da view em Attendance e YearLevel no parâmetro /AttendanceMonitoring/report/attendance print.php.
Recomendações
Para a versão 1.0, considere desativar o endpoint /AttendanceMonitoring/report/attendance print.php até que um patch esteja disponível para impedir a exploração. Restrinja o acesso aos parâmetros view em Attendance e YearLevel para minimizar o risco de recuperação de informações. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-33967

Produtos afetados

Paypal