PT-2026-33312 · Packagist · Pay-Uz

·

CVE-2026-31843

·

Publicado

2026-04-16

·

Atualizado

2026-08-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas goodoneuz/pay-uz versões anteriores a 2.2.25
Descrição Um problema crítico existe no endpoint /payment/api/editable/update, que está exposto via Route::any() sem middleware de autenticação. Isso permite que atacantes remotos não autenticados sobrescrevam arquivos de hook de pagamento PHP existentes, enviando entradas controladas pelo usuário que são gravadas diretamente em arquivos executáveis usando a função file put contents(). Esses arquivos modificados são posteriormente executados via require() durante os fluxos normais de processamento de pagamento, resultando em execução remota de código (RCE), um estado em que um atacante pode executar comandos arbitrários no servidor. O token secreto de pagamento não mitiga este endpoint específico.
Recomendações Atualize o goodoneuz/pay-uz para uma versão posterior a 2.2.24. Como medida paliativa temporária, restrinja o acesso ao endpoint /payment/api/editable/update para minimizar o risco de exploração.

Exploit

Correção

RCE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31843
GHSA-M5WG-CJGH-223J

Produtos afetados

Pay-Uz