Ad

CVE-2026-19127

MEDIUM CVSS 3.1: 6,5 EPSS 0.29%
Обновлено 7 августа 2026
Gitroomhq
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Gitroomhq
Публичный эксплойт Нет

Проблема в подсистеме биллинга и активации лицензий позволяет удаленным злоумышленникам обходить рабочие процессы авторизации платежей. Воспользовавшись недостаточной криптографической проверкой или отсутствием проверки состояния на стороне сервера для кодов активации рекламных акций или пожизненных сделок (LTD), неаутентифицированный злоумышленник может подделать действительные токены активации или воспроизвести существующие одноразовые коды для активации постоянных, самых высокооплачиваемых подписок без финансовой транзакции.

Показать оригинальное описание (EN)

An issue in the billing and license activation subsystem allows remote attackers to bypass payment authorization workflows. By exploiting insufficient cryptographic validation or lack of server-side state verification on promotional/lifetime-deal (LTD) redemption codes, an unauthenticated attacker can forge valid redemption tokens or replay existing single-use codes to activate permanent, tier-highest paid subscriptions without a financial transaction.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

gitroomhq:postiz-app