Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un token de sesión (X-Terminal-Token) en Pax Technology PAXSTORE (CVE-2020-36128)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2021
Última modificación:
13/05/2021

Descripción

Pax Technology PAXSTORE versiones v7.0.8_20200511171508 y anteriores, está afectada por una vulnerabilidad de suplantación de token. Cada terminal de pago contiene un token de sesión (llamado X-Terminal-Token) para acceder al mercado. Esto permite a la tienda identificar el terminal y poner a disposición las aplicaciones distribuidas por su revendedor. Al interceptar el tráfico HTTPS de la tienda de aplicaciones, es posible recopilar la petición responsable de asignar el X-Terminal-Token al terminal, lo que hace posible crear un X-Terminal-Token pretendiendo ser otro dispositivo. Un atacante puede utilizar este comportamiento para autenticar su propio terminal de pago en la tienda de aplicaciones mediante la suplantación de token

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:paxtechnology:paxstore:*:*:*:*:*:*:*:* 7.0.8_20200511171508 (incluyendo)