Vulnerabilidad en Droppy (CVE-2016-10529)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019
Descripción
Droppy en versiones anteriores a la 3.5.0 no realiza ningún tipo de verificación para peticiones websocket Cross-Domain. Un atacante puede hacer una página especialmente manipulada que puede enviar peticiones como el contexto del usuario que tiene la sesión iniciada actualmente. Por ejemplo, esto significa que el usuario malicioso podría añadir una nueva cuenta de administrador bajo su control, además de eliminar otras.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:droppy_project:droppy:*:*:*:*:*:node.js:*:* | 3.5.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



