Vulnerabilidad en TestLink 1.9.20 (CVE-2024-46097)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
27/09/2024
Última modificación:
10/07/2025
Descripción
TestLink 1.9.20 es vulnerable a un Control de Acceso Incorrecto en la sección de edición de TestPlan. Cuando se crea un nuevo TestPlan, se genera automáticamente un ID con un valor incremental. Mediante la función de edición se puede cambiar el parámetro tplan_id por otro ID. La aplicación no realiza una comprobación de los permisos del usuario, por lo que es posible recuperar los ID de todos los TestPlans (incluso los administrativos) y modificarlos incluso con privilegios mínimos.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:testlink:testlink:1.9.20:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página