PT-2026-37249 · Openmage+2 · Magento-Lts+1
CVE-2026-42155
·
Publicado
2026-05-05
·
Atualizado
2026-05-18
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Magento Long Term Support (LTS) versões anteriores a 20.18.0
Descrição
O ID de sessão da API XML-RPC e SOAP é gerado usando uma construção obsoleta baseada em tempo, em vez de um Gerador de Números Pseudo-Aleatórios Criptograficamente Seguro (CSPRNG). O processo de geração utiliza a função
start(), que emprega um hash MD5 de entradas derivadas do tempo e não seguras, incluindo time() e uniqid(). Como o resumo resultante depende do timestamp e do estado interno do Linear Congruential Generator (LCG) do PHP, a entropia é severamente limitada.Um invasor pode estreitar a janela do LCG por meio de vazamentos de estado do servidor ou previsibilidade e, explorando a falta de limitação de taxa (rate-limiting) da API, executar um ataque de força bruta online de alta velocidade para sequestrar sessões de API ativas. Isso afeta os seguintes endpoints:
- '/api/xmlrpc/'
- '/api/soap/'
- '/api/v2 soap/'
- '/api/rest/'
Recomendações
Atualize para a versão 20.18.0.
Como medida paliativa temporária, restrinja o acesso aos endpoints vulneráveis da API '/api/xmlrpc/', '/api/soap/', '/api/v2 soap/' e '/api/rest/' para minimizar o risco de exploração.
Exploit
Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Magento-Lts
Openmage Magento Lts