PT-2025-48079 · Unknown · Phpgurukul Online Shopping Portal
CVE-2025-65647
·
Publicado
2025-11-25
·
Atualizado
2025-12-01
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PHPGURUKUL Online Shopping Portal versão 2.1
Descrição
Existe uma Referência Direta a Objeto Inseguro (IDOR) na função de rastreamento de pedido. Isso permite a divulgação de informações através da manipulação do parâmetro
oid. Um IDOR ocorre quando uma aplicação fornece acesso direto a objetos com base em entrada fornecida pelo usuário. Neste caso, um usuário pode ser capaz de acessar informações de pedido que não está autorizado a visualizar modificando o parâmetro oid.Recomendações
Garanta que verificações de autorização adequadas sejam implementadas dentro da função
Track order para verificar se os usuários têm acesso apenas às suas próprias informações de pedido. Valide o parâmetro oid para garantir que ele corresponda a um pedido válido associado ao usuário autenticado.Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpgurukul Online Shopping Portal