PT-2024-36552 · Unknown · Crater Invoice

Mickaël Benassouli

+1

·

Publicado

2024-12-13

·

Atualizado

2025-07-15

·

CVE-2024-55556

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Crater Invoice (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade no Crater Invoice permite que um invasor não autenticado, com conhecimento da APP KEY, execute comandos remotamente no servidor manipulando o cookie laravel session, explorando a deserialização arbitrária por meio dos dados criptografados da sessão. O vetor de exploração depende de um invasor obter a APP KEY secreta do Laravel, o que lhe permitiria descriptografar e manipular cookies de sessão contendo dados serializados. Ao alterar esses dados e criptografá-los novamente com a APP KEY, o invasor poderia desencadear uma deserialização arbitrária no servidor, levando potencialmente à execução remota de comandos.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-55556

Produtos afetados

Crater Invoice