PT-2026-70110 · Chaskiq · Chaskiq
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Chaskiq versões anteriores ao commit 46dfdd1
Description
Uma falha de autenticação permite que atacantes remotos não autenticados criem sessões do Stripe Billing Portal para qualquer locatário. Isso ocorre por meio da mutação GraphQL
stripeCustomerPortal, que não realiza verificações de autenticação ou autorização antes de vincular uma sessão a uma conta Stripe de locatário. Consequentemente, um atacante pode acessar e gerenciar dados de assinatura de qualquer locatário sem fornecer credenciais.Recommendations
Atualize o Chaskiq para uma versão que inclua o commit 46dfdd1 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à mutação GraphQL
stripeCustomerPortal.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chaskiq