Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LedgerSMB (CVE-2024-23831)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/02/2024
Última modificación:
10/02/2024

Descripción

LedgerSMB es un sistema de contabilidad por partida doble gratuito basado en la web. Cuando un administrador de base de datos LedgerSMB tiene una sesión activa en /setup.pl, un atacante puede engañar al administrador para que haga clic en un enlace que envía automáticamente una solicitud a setup.pl sin el consentimiento del administrador. Esta solicitud se puede utilizar para crear una nueva cuenta de usuario con privilegios completos de aplicación (/login.pl), lo que lleva a una escalada de privilegios. La vulnerabilidad está parcheada en las versiones 1.10.30 y 1.11.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ledgersmb:ledgersmb:*:*:*:*:*:*:*:* 1.3.0 (incluyendo) 1.10.30 (excluyendo)
cpe:2.3:a:ledgersmb:ledgersmb:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.11.9 (excluyendo)