CVE-2021-35060
Acerca de
/way4acs/enroll en OpenWay WAY4 ACS anterior a 1.2.278-2693 permite a atacantes no autenticados aprovechar diferencias en las respuestas para descubrir si un número de tarjeta de pago específico está almacenado en el sistema.
Análisis del analista Rainforest
El endpoint de inscripción del ACS de OpenWay WAY4 responde a las solicitudes no autenticadas de manera diferente según si un número de tarjeta de pago dado ya está almacenado en el sistema. Por lo tanto, un atacante que pueda llegar a /way4acs/enroll puede sondear números de tarjeta y aprender, a partir de la diferencia en la respuesta, cuáles conoce el sistema: un oráculo para validar datos de titulares de tarjeta sin ningún inicio de sesión. No divulga ninguna ruta de código ni concede acceso; el impacto es la confidencialidad, pero precisamente de los datos que un sistema de pagos existe para proteger.
La severidad se sitúa en media porque es un oráculo de enumeración, no un volcado: un atacante aprende "sí/no, esta tarjeta está inscrita" una consulta a la vez, no el registro completo. Pero en el contexto de pagos eso es genuinamente útil: le permite a un actor validar números de tarjeta robados o generados contra un sistema emisor/adquirente en vivo, y la naturaleza no autenticada y remota significa que cualquiera que pueda alcanzar el endpoint puede ejecutarlo a escala. Este es el tipo de canal lateral que alimenta los pipelines de fraude con tarjetas.
Nuestro énfasis es la contención de la exposición y la detección del abuso. Un endpoint de inscripción de ACS no tiene por qué ser ampliamente accesible, así que la primera tarea es confirmar que cualquier WAY4 por debajo de 1.2.278-2693 tenga esa ruta restringida a las rutas previstas de la red de tarjetas, no a la internet abierta. Como el exploit no es más que solicitudes repetidas de apariencia legítima, también trataríamos el sondeo volumétrico del endpoint enroll como una señal de detección y le aplicaríamos limitación de tasa, ya que la corrección elimina la diferencia en la respuesta, pero el control de accesibilidad mitiga el oráculo mientras tanto.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-35060?
/way4acs/enroll en OpenWay WAY4 ACS anterior a 1.2.278-2693 permite a atacantes no autenticados aprovechar diferencias en las respuestas para descubrir si un número de tarjeta de pago específico está almacenado en el sistema.
¿Qué tan grave es CVE-2021-35060?
CVE-2021-35060 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 60 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2021-35060?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2021-35060?
Los avisos públicos listan como afectados: way4. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-35060?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
