Vulnerabilidad en un token de sesión (X-Terminal-Token) en Pax Technology PAXSTORE (CVE-2020-36128)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2021
Última modificación:
13/05/2021
Descripción
Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de suplantación de token. Cada terminal de pago contiene un token de sesión (llamado X-Terminal-Token) para acceder al mercado. Esto permite a la tienda identificar el terminal y poner a disposición las aplicaciones distribuidas por su revendedor. Al interceptar el tráfico HTTPS de la tienda de aplicaciones, es posible recopilar la petición responsable de asignar el X-Terminal-Token al terminal, lo que hace posible crear un X-Terminal-Token pretendiendo ser otro dispositivo. Un atacante puede utilizar este comportamiento para autenticar su propio terminal de pago en la tienda de aplicaciones mediante la suplantación de token
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:paxtechnology:paxstore:*:*:*:*:*:*:*:* | 7.0.8_20200511171508 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



