Vulnerabilidad en Crater Invoice (CVE-2024-55556)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
07/01/2025
Última modificación:
08/01/2025
Descripción
Una vulnerabilidad en Crater Invoice permite a un atacante no autenticado con conocimiento de APP_KEY lograr la ejecución remota de comandos en el servidor manipulando la cookie laravel_session, explotando la deserialización arbitraria a través de los datos de sesión cifrados. El vector de explotación de esta vulnerabilidad se basa en que un atacante obtenga la APP_KEY secreta de Laravel, lo que le permitiría descifrar y manipular las cookies de sesión (laravel_session) que contienen datos serializados. Al alterar estos datos y volver a cifrarlos con la APP_KEY, el atacante podría desencadenar una deserialización arbitraria en el servidor, lo que podría llevar a la ejecución remota de comandos (RCE). La vulnerabilidad se explota principalmente accediendo a una cookie expuesta y manipulándola utilizando la clave secreta para obtener acceso malicioso al servidor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA