PT-2026-97345 · Unknown · Isotope Ecommerce
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Isotope eCommerce versões anteriores a 2.9.11
Descrição
O software gera identificadores de pedido utilizando a função
uniqid() em vez de uma fonte criptograficamente segura, o que permite que atacantes não autenticados prevejam esses identificadores. Como os pedidos de convidados não passam por verificação de propriedade, um atacante pode acessar detalhes confidenciais do pedido — incluindo endereços de cobrança, informações do cliente e arquivos comprados — ao fornecer um valor previsto para o parâmetro uid.Recomendações
Atualize o Isotope eCommerce para a versão 2.9.11 ou posterior.
Exploit
Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Isotope Ecommerce