PT-2026-102406 · Mall4J · Mall4J
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
mall4j versões anteriores a 4.1
Description
Um problema de falta de autenticação existe no endpoint
checkDelivery do DeliveryController. Isso permite que atacantes não autenticados recuperem informações de rastreamento de remessas, incluindo nomes de transportadoras, números de conhecimento de transporte (waybill) e trilhas logísticas completas de qualquer pedido, ao fornecer o parâmetro order number sem a verificação de propriedade.Recommendations
Atualize o mall4j para uma versão posterior a 4.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint
checkDelivery no DeliveryController para minimizar o risco de divulgação não autorizada de dados.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mall4J