PT-2026-4531 · Aptsys · Gemscms

CVE-2025-52026

·

Publicado

2026-01-23

·

Atualizado

2026-02-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões da plataforma de backend Aptsys gemscms anteriores a 2025-05-29
Descrição Existe uma vulnerabilidade de divulgação de informações no endpoint da API /srvs/membersrv/getCashiers da plataforma de backend Aptsys gemscms. Este endpoint não autenticado revela uma lista de contas de caixa, incluindo nomes, endereços de e-mail, nomes de usuário e senhas com hash MD5. Devido ao MD5 ser uma função criptográfica comprometida, esses hashes podem ser facilmente revertidos usando ferramentas publicamente disponíveis, expondo as credenciais do usuário em texto simples. Isso permite que atacantes remotos realizem logins não autorizados e potencialmente obtenham acesso a operações sensíveis de Ponto de Venda (PDV) ou funções de backend.
Recomendações Versões anteriores a 2025-05-29 devem ser atualizadas. Como medida temporária, restrinja o acesso ao endpoint /srvs/membersrv/getCashiers.

Correção

Use of a Broken Cryptographic Algorithm

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-52026

Produtos afetados

Gemscms