PT-2026-44164 · Drupal · Basket
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Basket versões anteriores a 2.1.17
Description
O módulo Basket, que fornece funcionalidades de e-commerce e checkout para sites Drupal, não sanitiza adequadamente os dados fornecidos pelo usuário antes de serem processados pela função
unserialize() do PHP. Isso permite que um invasor envie um payload manipulado para disparar a Injeção de Objetos PHP, um processo onde dados não confiáveis são usados para instanciar objetos. Se uma gadget chain viável—uma sequência de fragmentos de código existentes—estiver presente no código do site ou em suas dependências, isso pode resultar na execução de código PHP arbitrário.Recommendations
Atualize para a versão 2.1.17.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Basket