CVE-2025-15116
OpenCart सिंगल-यूज़ कूपन रेस कंडीशन
- प्रकाशित
- 28 दिस॰ 2025
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 4 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.7%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenCart में 4.1.0.3 तक एक सुरक्षा दोष पाया गया है। इस समस्या से Single-Use Coupon Handler घटक की कुछ अज्ञात कार्यक्षमता प्रभावित है। हेरफेर करने पर race condition उत्पन्न होती है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले की जटिलता उच्च श्रेणी की है। शोषण कठिन माना जाता है। एक्सप्लॉइट सार्वजनिक रूप से जारी कर दिया गया है और इसका उपयोग हमलों के लिए किया जा सकता है। इस खुलासे के बारे में विक्रेता से समय पर संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
OpenCart 4.1.0.4 रिवॉर्ड पॉइंट्स और Free Checkout पेमेंट बायपास के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और लैब, जिससे एक प्रमाणित ग्राहक पॉइंट्स रख सकता है और ऑर्डर का कम भुगतान कर सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।