Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PrestaShop (CVE-2024-41670)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
26/07/2024
Última modificación:
29/07/2024

Descripción

En el módulo "PayPal Official" para las versiones PrestaShop 7+ anteriores a la versión 6.4.2 y para las versiones PrestaShop 1.6 anteriores a la versión 3.18.1, un cliente malintencionado puede confirmar un pedido incluso si PayPal finalmente rechaza el pago. Una debilidad lógica durante la captura de un pago en caso de webhooks deshabilitados se puede aprovechar para crear un pedido aceptado. Esto podría permitir que un actor de amenazas confirme un pedido con un soporte de pago fraudulento. Las versiones 6.4.2 y 3.18.1 contienen un parche para el problema. Además, los usuarios habilitan webhooks y verifican que se puedan llamar.

Referencias a soluciones, herramientas e información