PT-2026-33312 · Packagist · Pay-Uz
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
goodoneuz/pay-uz versões anteriores a 2.2.25
Descrição
Um problema crítico existe no endpoint
/payment/api/editable/update, que está exposto via Route::any() sem middleware de autenticação. Isso permite que atacantes remotos não autenticados sobrescrevam arquivos de hook de pagamento PHP existentes, enviando entradas controladas pelo usuário que são gravadas diretamente em arquivos executáveis usando a função file put contents(). Esses arquivos modificados são posteriormente executados via require() durante os fluxos normais de processamento de pagamento, resultando em execução remota de código (RCE), um estado em que um atacante pode executar comandos arbitrários no servidor. O token secreto de pagamento não mitiga este endpoint específico.Recomendações
Atualize o goodoneuz/pay-uz para uma versão posterior a 2.2.24.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/payment/api/editable/update para minimizar o risco de exploração.Exploit
Correção
RCE
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pay-Uz