PT-2026-80852 · Mercado Pago · Mercado Pago Node.Js Sdk
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Mercado Pago Node.js SDK versões anteriores a 3.4.1
Description
Certos clientes dentro do SDK interpolam identificadores fornecidos pelo chamador em caminhos de requisição de API sem a devida codificação percentual (percent-encoding). Isso permite que caracteres estruturais de URL permaneçam na requisição de saída. Especificamente, os clientes payment (get, capture, cancel), paymentRefund (create, total, list, get), advancedPayment (get, capture, cancel, update, updateReleaseDate) e disbursementRefund (create, createAll, listAll) constroem seus caminhos como literais de modelo, por exemplo,
RestClient.fetch(/v1/payments/${id}, ...). Uma sequência de ponto-ponto ou barra na variável id é normalizada pelo analisador de URL WHATWG, redirecionando a requisição para um endpoint diferente. Além disso, um ponto de interrogação pode anexar parâmetros de consulta escolhidos por um invasor. Como essas requisições transportam o token de acesso do comerciante, um aplicativo que encaminha identificadores não confiáveis sem a verificação de propriedade permite o acesso a outros recursos dentro do escopo do token do comerciante.Recommendations
Atualize o Mercado Pago Node.js SDK para a versão 3.4.1 ou posterior.
Como medida de mitigação temporária, certifique-se de que qualquer identificador passado para os clientes payment, paymentRefund, advancedPayment e disbursementRefund seja rigorosamente validado ou codificado percentualmente antes de ser processado pelo SDK.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mercado Pago Node.Js Sdk