PT-2026-4531 · Aptsys · Gemscms
CVE-2025-52026
·
Publicado
2026-01-23
·
Atualizado
2026-02-12
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões da plataforma de backend Aptsys gemscms anteriores a 2025-05-29
Descrição
Existe uma vulnerabilidade de divulgação de informações no endpoint da API
/srvs/membersrv/getCashiers da plataforma de backend Aptsys gemscms. Este endpoint não autenticado revela uma lista de contas de caixa, incluindo nomes, endereços de e-mail, nomes de usuário e senhas com hash MD5. Devido ao MD5 ser uma função criptográfica comprometida, esses hashes podem ser facilmente revertidos usando ferramentas publicamente disponíveis, expondo as credenciais do usuário em texto simples. Isso permite que atacantes remotos realizem logins não autorizados e potencialmente obtenham acesso a operações sensíveis de Ponto de Venda (PDV) ou funções de backend.Recomendações
Versões anteriores a 2025-05-29 devem ser atualizadas. Como medida temporária, restrinja o acesso ao endpoint
/srvs/membersrv/getCashiers.Correção
Use of a Broken Cryptographic Algorithm
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gemscms