Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en REDCap 14.7.0 (CVE-2024-45527)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/09/2024
Última modificación:
30/04/2025

Descripción

REDCap 14.7.0 permite la inyección de HTML a través del título del proyecto de una acción Nuevo proyecto. Esto puede generar un CSRF de cierre de sesión resultante a través de index.php?logout=1 y también se puede utilizar para insertar un enlace a un sitio web externo de phishing.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vanderbilt:redcap:14.7.0:*:*:*:*:*:*:*