PT-2026-99539 · Sylius · Sylius
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Sylius versões anteriores a 2.1.16
Sylius versões anteriores a 2.2.9
Descrição
A restrição insuficiente de ações de solicitação de pagamento no endpoint da Shop API permite que clientes solicitem reembolsos de pedidos concluídos. Um invasor com tokens de pedido pode enviar ações de pagamento arbitrárias, como reembolsos, que são executadas pelos gateways de pagamento. Isso resulta em perda financeira, pois o sistema mantém o status do pedido como pago.
Recomendações
Atualize para a versão 2.1.16 ou posterior.
Atualize para a versão 2.2.9 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sylius