PT-2022-3994 · Unknown · Prestashop

Atomiix

·

Publicado

2022-07-29

·

Atualizado

2025-10-11

·

CVE-2022-31181

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do PrestaShop de 1.6.0.10 a 1.7.8.7
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de SQL no PrestaShop, uma plataforma de comércio eletrônico de código aberto. Essa vulnerabilidade pode ser explorada para chamar a função Eval do PHP a partir de uma entrada do invasor, permitindo potencialmente que um invasor remoto execute código arbitrário. O problema foi corrigido na versão 1.7.8.7.
Recomendações
Para as versões do PrestaShop 1.6.0.10 a 1.7.8.7, atualize para a versão 1.7.8.7 para resolver o problema.
Para usuários que não puderem atualizar, exclua o recurso de cache do MySQL Smarty removendo as linhas especificadas no arquivo config/smarty.config.inc.php para mitigar o risco. Especificamente, remova as linhas 43-46 para o PrestaShop 1.7 ou as linhas 40-43 para o PrestaShop 1.6.

Exploit

Correção

Eval Injection

Special Elements Injection

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04827
CVE-2022-31181
GHSA-HRGX-P36P-89Q4

Produtos afetados

Prestashop