PT-2024-19911 · Unknown · Codeastro Ecommerce Site

Mooooon

·

Publicado

2024-03-09

·

Atualizado

2024-05-17

·

CVE-2024-2351

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
CodeAstro Ecommerce Site versão 1.0
Descrição
Foi detectada uma falha crítica no componente de pesquisa do software afetado, especificamente no arquivo action.php. A manipulação dos argumentos cat id, brand id ou keyword leva a uma injeção de SQL. Essa falha pode ser explorada remotamente.
Recomendações
Para o CodeAstro Ecommerce Site versão 1.0, como solução temporária, considere restringir o acesso ao arquivo action.php ou desativar o componente de pesquisa até que uma correção esteja disponível. Evite usar os argumentos cat id, brand id ou keyword na funcionalidade afetada até que a falha seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta falha.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2351

Produtos afetados

Codeastro Ecommerce Site