PT-2021-19137 · Unknown · Prestashop

CVE-2021-3110

·

Publicado

2021-01-20

·

Atualizado

2025-07-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
PrestaShop versão 1.7.7.0
Descrição
O sistema de loja do PrestaShop permite injeção SQL booleana baseada em tempo por meio do parâmetro id products[] no controlador CommentGrade do module=productcomments. Essa vulnerabilidade pode ser explorada por meio do /api/v1/login ou de pontos de extremidade de API semelhantes, mas o ponto de extremidade específico não está claramente identificado nas informações fornecidas. O parâmetro id products[] é o parâmetro vulnerável neste caso.
Recomendações
Para a versão 1.7.7.0 do PrestaShop, considere desativar o controlador CommentGrade ou restringir o acesso ao parâmetro id products[] para minimizar o risco de exploração até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-3110

Produtos afetados

Prestashop