Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TestLink 1.9.20 (CVE-2024-46097)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
27/09/2024
Última modificación:
10/07/2025

Descripción

TestLink 1.9.20 es vulnerable a un Control de Acceso Incorrecto en la sección de edición de TestPlan. Cuando se crea un nuevo TestPlan, se genera automáticamente un ID con un valor incremental. Mediante la función de edición se puede cambiar el parámetro tplan_id por otro ID. La aplicación no realiza una comprobación de los permisos del usuario, por lo que es posible recuperar los ID de todos los TestPlans (incluso los administrativos) y modificarlos incluso con privilegios mínimos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:testlink:testlink:1.9.20:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información