Aller au contenu
Développeur Full Stack
, ,

ZongXR SuperMarket : défaut d’authentification dans la suppression de commande

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Moyenne

Dans ZongXR SuperMarket 1.0.0.0, la suppression de commande ne vérifie pas correctement l’authentification liée au paramètre orderId. Le défaut est exploitable à distance et la source indique qu’un exploit est publiquement disponible.

Java
IdentifiantCVE-2026-103538
GravitéMoyenne
Exploitationrapportée, à confirmer
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103538

Analyse technique

Le défaut affecte OrderController.deleteOrder, dans l’endpoint de suppression de commande.

Impact, versions et correctif

Événement datéCVE publiée le 2026-10-01 à 05:17Z, dans la période demandée.
ImpactSuppression de commandes sans authentification valide.
Versions affectéesZongXR SuperMarket 1.0.0.0
Exploitation activerapportée, à confirmer
PoC publicinconnu
CVSS5.5
Publication2026-10-01T05:17:08.450Z
Mise à jour2026-10-01T15:17:28.140Z

Action recommandée

Limiter l’accès à l’endpoint concerné jusqu’à disponibilité d’un correctif; aucun correctif n’est indiqué dans la source fournie.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :