PT-2026-53677 · Hi.Events · Hi.Events
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hi.Events versões anteriores a 1.9.1
Description
Existe um problema de validação de código promocional onde o sistema valida a contagem de uso antes que o
UpdateEventStatisticsJob assíncrono a incremente. Isso permite que atacantes resgatem códigos promocionais limitados um número ilimitado de vezes, reservando sequencialmente vários pedidos com o mesmo código restrito. Cada solicitação lê o order usage count como 0 e passa na validação, permitindo a conclusão de vários pedidos com preços descontados sem a necessidade de solicitações simultâneas.Recommendations
Atualize o Hi.Events para uma versão posterior à 1.9.0.
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hi.Events