PT-2026-96922 · Softaculous · Virtualizor
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Softaculous Virtualizor versões anteriores a 3.2.9 (Patch 9)
Softaculous Virtualizor versão 3.0.0
Description
Existe uma falha de bypass de autorização no manipulador do módulo de faturamento. Atacantes remotos não autenticados podem modificar o saldo da conta de qualquer locatário enviando uma requisição POST para o despachante do painel de administração com os parâmetros
act e from billing module manipulados. Ao incluir valores arbitrários de uid e balance no campo billing data, um atacante pode disparar um UPDATE parametrizado não autenticado na tabela de usuários, permitindo a manipulação do saldo da conta e a potencial suspensão automatizada de serviços para contas específicas.Recommendations
Atualize o Softaculous Virtualizor para a versão 3.2.9 (Patch 9) ou posterior.
Atualize o Softaculous Virtualizor para uma versão posterior à 3.0.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Virtualizor