Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SysAid (CVE-2023-33706)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/11/2023
Última modificación:
30/11/2023

Descripción

SysAid anterior a 23.2.15 permite que los ataques de Indirect Object Reference (IDOR) lean datos de tickets a través de un parámetro sid modificado en EmailHtmlSourceIframe.jsp o un parámetro srID modificado en ShowMessage.jsp.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sysaid:sysaid:*:*:*:*:on-premises:*:*:* 23.2.15 (excluyendo)
cpe:2.3:a:sysaid:sysaid:*:*:*:*:cloud:*:*:* 23.2.50 (excluyendo)