PT-2021-19137 · Unknown · Prestashop
CVE-2021-3110
·
Publicado
2021-01-20
·
Atualizado
2025-07-14
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
PrestaShop versão 1.7.7.0
Descrição
O sistema de loja do PrestaShop permite injeção SQL booleana baseada em tempo por meio do parâmetro
id products[] no controlador CommentGrade do module=productcomments. Essa vulnerabilidade pode ser explorada por meio do /api/v1/login ou de pontos de extremidade de API semelhantes, mas o ponto de extremidade específico não está claramente identificado nas informações fornecidas. O parâmetro id products[] é o parâmetro vulnerável neste caso.Recomendações
Para a versão 1.7.7.0 do PrestaShop, considere desativar o controlador
CommentGrade ou restringir o acesso ao parâmetro id products[] para minimizar o risco de exploração até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prestashop