PT-2022-3994 · Unknown · Prestashop
Atomiix
·
Publicado
2022-07-29
·
Atualizado
2025-10-11
·
CVE-2022-31181
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do PrestaShop de 1.6.0.10 a 1.7.8.7
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de SQL no PrestaShop, uma plataforma de comércio eletrônico de código aberto. Essa vulnerabilidade pode ser explorada para chamar a função Eval do PHP a partir de uma entrada do invasor, permitindo potencialmente que um invasor remoto execute código arbitrário. O problema foi corrigido na versão 1.7.8.7.
Recomendações
Para as versões do PrestaShop 1.6.0.10 a 1.7.8.7, atualize para a versão 1.7.8.7 para resolver o problema.
Para usuários que não puderem atualizar, exclua o recurso de cache do MySQL Smarty removendo as linhas especificadas no arquivo
config/smarty.config.inc.php para mitigar o risco. Especificamente, remova as linhas 43-46 para o PrestaShop 1.7 ou as linhas 40-43 para o PrestaShop 1.6.Exploit
Correção
Eval Injection
Special Elements Injection
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Prestashop