Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crater Invoice (CVE-2024-55556)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
07/01/2025
Última modificación:
08/01/2025

Descripción

Una vulnerabilidad en Crater Invoice permite a un atacante no autenticado con conocimiento de APP_KEY lograr la ejecución remota de comandos en el servidor manipulando la cookie laravel_session, explotando la deserialización arbitraria a través de los datos de sesión cifrados. El vector de explotación de esta vulnerabilidad se basa en que un atacante obtenga la APP_KEY secreta de Laravel, lo que le permitiría descifrar y manipular las cookies de sesión (laravel_session) que contienen datos serializados. Al alterar estos datos y volver a cifrarlos con la APP_KEY, el atacante podría desencadenar una deserialización arbitraria en el servidor, lo que podría llevar a la ejecución remota de comandos (RCE). La vulnerabilidad se explota principalmente accediendo a una cookie expuesta y manipulándola utilizando la clave secreta para obtener acceso malicioso al servidor.