Ad

CVE-2026-25858

CRITICAL CVSS 4.0: 9,3 EPSS 0.61%
Обновлено 7 апреля 2026
Macrozheng
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.0.3
Тип уязвимости CWE-640
Поставщик Macrozheng
Публичный эксплойт Нет

Macrozheng Mall версии 1.0.3 и более ранних версий содержит уязвимость аутентификации в рабочем процессе сброса пароля портала торгового центра, которая позволяет неаутентифицированному злоумышленнику сбросить произвольные пароли учетных записей пользователей, используя только номер телефона жертвы. Поток сброса пароля предоставляет одноразовый пароль (OTP) непосредственно в ответе API и проверяет запросы на сброс пароля исключительно путем сравнения предоставленного OTP со значением, хранящимся в номере телефона, без проверки личности пользователя или владения телефонным номером. Это позволяет удаленно перехватить учетную запись любого пользователя с известным или угадываемым номером телефона.

Показать оригинальное описание (EN)

macrozheng mall version 1.0.3 and prior contains an authentication vulnerability in the mall-portal password reset workflow that allows an unauthenticated attacker to reset arbitrary user account passwords using only a victim’s telephone number. The password reset flow exposes the one-time password (OTP) directly in the API response and validates password reset requests solely by comparing the provided OTP to a value stored by telephone number, without verifying user identity or ownership of the telephone number. This enables remote account takeover of any user with a known or guessable telephone number.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Macrozheng Mall
cpe:2.3:a:macrozheng:mall:*:*:*:*:*:*:*:*
<= 1.0.3