Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107852

NONE Gepubliceerd: CWE-345

Beschrijving NL

Jexactyl is een aanpasbaar spelbeheerpaneel en factureringssysteem. Voorafgaand aan 4.0.5 accepteert het POST /api/client/billing/stripe/process-eindpunt een door de klant geleverde Stripe Checkout-sessie wanneer payment_status is betaald, maar vergelijkt amount_total of valuta niet met de referentieorder en geconfigureerde factuurvaluta. In een geval waarin de factureringsmodule is ingeschakeld en een Stripe-geheime sleutel is geconfigureerd, kan een geverifieerde client daarom een betaling met een lagere waarde of een verkeerde valuta voltooien en ervoor zorgen dat de bestelling wordt verwerkt, geleverd, verlengd, geüpgraded of opgeschort voor minder dan de vereiste prijs. Dit probleem is opgelost in versie 4.0.5.

Origineel (Engels) tonen

Jexactyl is a customisable game management panel and billing system. Prior to 4.0.5, the POST /api/client/billing/stripe/process endpoint accepts a client-supplied Stripe Checkout Session when payment_status is paid but does not compare amount_total or currency with the referenced order and configured billing currency. On an instance where the billing module is enabled and a Stripe secret key is configured, an authenticated client can therefore complete a lower-value or mismatched-currency payment and cause the order to be processed, provisioning, renewing, upgrading, or unsuspending the purchased server for less than the required price. This issue is fixed in version 4.0.5.

References