PT-2026-102406 · Mall4J · Mall4J

·

CVE-2026-102363

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas mall4j versões anteriores a 4.1
Description Um problema de falta de autenticação existe no endpoint checkDelivery do DeliveryController. Isso permite que atacantes não autenticados recuperem informações de rastreamento de remessas, incluindo nomes de transportadoras, números de conhecimento de transporte (waybill) e trilhas logísticas completas de qualquer pedido, ao fornecer o parâmetro order number sem a verificação de propriedade.
Recommendations Atualize o mall4j para uma versão posterior a 4.0. Como medida paliativa temporária, restrinja o acesso ao endpoint checkDelivery no DeliveryController para minimizar o risco de divulgação não autorizada de dados.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102363

Produtos afetados

Mall4J