CRITICAL🇬🇧 English

CVE-2022-26273

EyouCMS — luka logiki płatności z braku filtrowania parametrów

CVSS 9.8v3.1pub. 2022-03-28upd. 2024-11-21

EyouCMS v1.5.4 zawiera podatność wynikającą z braku filtrowania parametrów w module obsługi sklepu, prowadzącą do błędów w logice płatności. Ze względu na brak weryfikacji po stronie serwera atakujący może manipulować parametrami transakcji bez uwierzytelnienia.

Pokaż oryginał (EN)

EyouCMS v1.5.4 was discovered to lack parameter filtering in \user\controller\shop.php, leading to payment logic vulnerabilities.

🤖 Analiza AI
Jak działa

Podatność zlokalizowana jest w pliku \user\controller\shop.php, gdzie parametry przekazywane przez użytkownika nie są odpowiednio walidowane ani filtrowane. Brak kontroli po stronie serwera umożliwia atakującemu przesłanie zmodyfikowanych wartości parametrów (np. ceny, ilości lub identyfikatorów produktów) w żądaniach do modułu sklepu. W rezultacie możliwe jest obejście mechanizmów weryfikacji płatności.

Skutki

Atakujący bez żadnego uwierzytelnienia może manipulować logiką płatności, co może prowadzić do dokonywania zakupów za zmienioną (np. zerową lub ujemną) cenę lub do uzyskania nieautoryzowanego dostępu do zasobów systemu. Wysoki wynik CVSS (9.8) wskazuje na potencjalną pełną kompromitację poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do modułu sklepu na poziomie firewall lub warstwy aplikacyjnej oraz wdrożenie dodatkowej walidacji parametrów wejściowych po stronie serwera.

Kogo dotyczy

EyouCMS w wersji 1.5.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eyoucms

    APP
    Eyoucms
    1.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-42286CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez dołączanie plików PHP w EyouCMS

CVE-2022-26279CRITICAL9.8PL ✓ten sam produkt

EyouCMS: brak kontroli dostępu do komponentu /data/sqldata

CVE-2020-24000CRITICAL9.8PL ✓ten sam produkt

SQL Injection w EyouCMS umożliwiający RCE i wyciek danych

CVE-2021-39497CRITICAL9.8PL ✓ten sam produkt

Blind SSRF w EyouCMS 1.5.4 przez funkcję saveRemote()

CVE-2025-65868HIGH7.5ten sam produkt

XML external entity (XXE) injection in eyoucms v1.7.1 allows remote attackers to cause a denial of service via...