CVE-2024-45300

alf.io is an open source ticket reservation system for conferences, trade shows, workshops, and meetups. Prior to version 2.0-M5, a race condition allows the user to bypass the limit on the number of promo codes and use the discount coupon multiple times. In "alf.io", an event organizer can apply price discounts by using promo codes to your events. The organizer can limit the number of promo codes that will be used for this, but the time-gap between checking the number of codes and restricting the use of the codes allows a threat actor to bypass the promo code limit. Version 2.0-M5 fixes this issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:alf:alf:*:*:*:*:*:*:*:*

History

29 Sep 2024, 00:08

Type Values Removed Values Added
Summary
  • (es) alf.io es un sistema de reserva de entradas de código abierto para conferencias, ferias comerciales, talleres y reuniones. Antes de la versión 2.0-M5, una condición de ejecución permitía al usuario eludir el límite de la cantidad de códigos promocionales y usar el cupón de descuento varias veces. En "alf.io", un organizador de eventos puede aplicar descuentos de precios mediante el uso de códigos promocionales en sus eventos. El organizador puede limitar la cantidad de códigos promocionales que se utilizarán para esto, pero el lapso de tiempo entre la verificación de la cantidad de códigos y la restricción del uso de los mismos permite que un actor de amenazas eluda el límite de códigos promocionales. La versión 2.0-M5 soluciona este problema.
References () https://github.com/alfio-event/alf.io/commit/53b3309e26e8acec6860d1e045df3046153a3245 - () https://github.com/alfio-event/alf.io/commit/53b3309e26e8acec6860d1e045df3046153a3245 - Patch
References () https://github.com/alfio-event/alf.io/security/advisories/GHSA-67jg-m6f3-473g - () https://github.com/alfio-event/alf.io/security/advisories/GHSA-67jg-m6f3-473g - Exploit, Vendor Advisory
CPE cpe:2.3:a:alf:alf:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : 7.5
v2 : unknown
v3 : 5.9
First Time Alf
Alf alf

06 Sep 2024, 13:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-06 13:15

Updated : 2024-09-29 00:08


NVD link : CVE-2024-45300

Mitre link : CVE-2024-45300

CVE.ORG link : CVE-2024-45300


JSON object : View

Products Affected

alf

  • alf
CWE
CWE-362

Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')