Vulnerabilidad en Combodo iTop (CVE-2024-51740)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/11/2024
Última modificación:
08/11/2024
Descripción
Combodo iTop es una herramienta de gestión de servicios de TI sencilla y basada en la web. Esta vulnerabilidad se puede utilizar para crear solicitudes HTTP en nombre del servidor desde un usuario con pocos privilegios. El administrador de formularios del portal de usuarios se ha corregido para que solo cree instancias de clases derivadas de él. Este problema se ha solucionado en las versiones 2.7.11, 3.0.5, 3.1.2 y 3.2.0. Se recomienda a los usuarios que actualicen la versión. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 2.7.11 (excluyendo) | |
cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.0.5 (excluyendo) |
cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:* | 3.1.0 (incluyendo) | 3.1.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página