Vulnerabilidad en administrator.php en Epignosis eFront Open Source Edition (CVE-2015-1559)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/02/2015
Última modificación:
12/04/2025
Descripción
Múltiples vulnerabilidades de CSRF en administrator.php en Epignosis eFront Open Source Edition en versiones anteriores a 3.6.15.3 build 18022 permiten a atacantes remotos secuestrar la autenticación de administradores para las peticiones que (1) eliminan módulos a través del parámetro delete_module, (2) desactivan módulos a través del parámetro deactivate_module, (3) activan módulos a través del parámetro activate_module, (4) eliminan usuarios a través del parámetro delete_user, (5) desactivar usuarios a través del parámetro deactivate_user, (6) activar usuarios a través del parámetro activate_user, (7) activar temas a través del parámetro set_theme, (8) desactivar temas a través del parámetro set_theme, (9) eliminar temas a través del parámetro delete, (10) desactivar eventos (registro de usuario o activación de correo electrónico) a través del parámetro deactivate_notification, (11) activar eventos a través del parámetro activate_notification, (12) borrar eventos a través del parámetro delete_notification, (13) desactivar la configuración de idioma a través del parámetro deactivate_language, (14) activar la configuración de idioma mediante el parámetro activate_language, (15) borrar la configuración de idioma a través del parámetro delete_language o (16) activar o desactivar la función de inicio de sesión automático para un usuario a través de una solicitud de mantenimiento manipulada.
Impacto
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:epignosis:efront:*:*:*:*:open_source:*:*:* | 3.6.15.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://seclists.org/fulldisclosure/2015/Feb/30
- http://seclists.org/oss-sec/2015/q1/468
- http://seclists.org/oss-sec/2015/q1/475
- http://sroesemann.blogspot.de/2015/01/sroeadv-2015-09.html
- http://www.efrontlearning.net/download
- http://www.securityfocus.com/bid/72533
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100735
- http://seclists.org/fulldisclosure/2015/Feb/30
- http://seclists.org/oss-sec/2015/q1/468
- http://seclists.org/oss-sec/2015/q1/475
- http://sroesemann.blogspot.de/2015/01/sroeadv-2015-09.html
- http://www.efrontlearning.net/download
- http://www.securityfocus.com/bid/72533
- https://exchange.xforce.ibmcloud.com/vulnerabilities/100735



