Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

633Kh4Ck

#31649de 53,640
8.1CVSS total
Vulnerabilidades · 1
PT-2020-20301
8.1
2020-02-25
Magento · Magento 2 · CVE-2020-8818
**Nome do software vulnerável e versões afetadas** Versões do plugin CardGate Payments até a 2.0.30 para Magento 2 **Descrição** O problema está relacionado à falta de autenticação de origem na função de processamento de callback IPN em Controller/Payment/Callback.php. Isso permite que um invasor substitua remotamente configurações críticas do plugin, como `merchant ID` e `secret key`, e contorne o processo de pagamento. Por exemplo, um invasor pode falsificar o status de um pedido enviando manualmente uma solicitação de callback IPN com uma assinatura válida, mas sem pagamento real, e/ou receber todos os pagamentos subsequentes. **Recomendações** Para versões do plugin CardGate Payments até a 2.0.30, considere desativar a função de processamento de callback IPN em Controller/Payment/Callback.php até que um patch esteja disponível para impedir a substituição remota de configurações críticas do plugin. Restrinja o acesso ao arquivo `Callback.php` para minimizar o risco de exploração. Evite usar a solicitação de callback IPN com uma assinatura válida, mas sem pagamento real, até que o problema seja resolvido.