PT-2026-95143 · Unknown · Mythicaldash
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MythicalDash versões anteriores a 3.5.4-aurora
Descrição
Existe uma falha de bypass de pagamento não autenticado no mecanismo de redirecionamento de sucesso do Stripe. O endpoint '/api/stripe/process' cria um registro de pagamento pendente antes da conclusão do checkout e inclui um código de pagamento no redirecionamento de sucesso. Posteriormente, o endpoint '/api/stripe/processed' aceita esse código sem verificar a sessão, checar a propriedade ou confirmar se o status do pagamento está como pago e se o valor total corresponde à cobrança esperada. Um usuário autenticado pode solicitar uma quantidade específica de moedas, falhar ou abandonar o pagamento e, em seguida, enviar o código pendente para o endpoint '/api/stripe/processed'. Isso permite que a função
StripeDB::isPending() acione a User::addCreditsAtomic(), concedendo créditos não pagos e marcando a transação como processada. Essa falha permite recargas gratuitas e arbitrárias de moeda virtual, resultando em perda financeira através do consumo não autorizado de recursos de hospedagem.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficient Verification of Data Authenticity
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mythicaldash