PT-2026-95143 · Unknown · Mythicaldash

·

CVE-2026-54608

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MythicalDash versões anteriores a 3.5.4-aurora
Descrição Existe uma falha de bypass de pagamento não autenticado no mecanismo de redirecionamento de sucesso do Stripe. O endpoint '/api/stripe/process' cria um registro de pagamento pendente antes da conclusão do checkout e inclui um código de pagamento no redirecionamento de sucesso. Posteriormente, o endpoint '/api/stripe/processed' aceita esse código sem verificar a sessão, checar a propriedade ou confirmar se o status do pagamento está como pago e se o valor total corresponde à cobrança esperada. Um usuário autenticado pode solicitar uma quantidade específica de moedas, falhar ou abandonar o pagamento e, em seguida, enviar o código pendente para o endpoint '/api/stripe/processed'. Isso permite que a função StripeDB::isPending() acione a User::addCreditsAtomic(), concedendo créditos não pagos e marcando a transação como processada. Essa falha permite recargas gratuitas e arbitrárias de moeda virtual, resultando em perda financeira através do consumo não autorizado de recursos de hospedagem.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficient Verification of Data Authenticity

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54608
GHSA-QMH4-5V7G-42JQ

Produtos afetados

Mythicaldash