Проблема в подсистеме биллинга и активации лицензий позволяет удаленным злоумышленникам обходить рабочие процессы авторизации платежей. Воспользовавшись недостаточной криптографической проверкой или отсутствием проверки состояния на стороне сервера для кодов активации рекламных акций или пожизненных сделок (LTD), неаутентифицированный злоумышленник может подделать действительные токены активации или воспроизвести существующие одноразовые коды для активации постоянных, самых высокооплачиваемых подписок без финансовой транзакции.
Показать оригинальное описание (EN)
An issue in the billing and license activation subsystem allows remote attackers to bypass payment authorization workflows. By exploiting insufficient cryptographic validation or lack of server-side state verification on promotional/lifetime-deal (LTD) redemption codes, an unauthenticated attacker can forge valid redemption tokens or replay existing single-use codes to activate permanent, tier-highest paid subscriptions without a financial transaction.
Характеристики атаки
Последствия
Строка CVSS v3.1