PT-2026-1330 · Evershop · Evershop
CVE-2025-67419
·
Publicado
2026-01-05
·
Atualizado
2026-01-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
evershop versões anteriores à 2.1.0
Descrição
Existe uma vulnerabilidade de Negação de Serviço (DoS) no evershop que permite que atacantes não autenticados esgotem os recursos do servidor da aplicação. Isso ocorre por meio do uso do endpoint da API ''GET /images''. A aplicação não limita a altura da árvore de sombra do elemento use nem as dimensões dos ladrilhos de padrão ao processar arquivos SVG, o que leva ao consumo ilimitado de recursos e a uma negação de serviço em todo o sistema. O parâmetro vulnerável é o arquivo SVG processado pela aplicação.
Recomendações
Atualize o evershop para a versão 2.1.0 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Evershop