Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Droppy (CVE-2016-10529)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019

Descripción

Droppy en versiones anteriores a la 3.5.0 no realiza ningún tipo de verificación para peticiones websocket Cross-Domain. Un atacante puede hacer una página especialmente manipulada que puede enviar peticiones como el contexto del usuario que tiene la sesión iniciada actualmente. Por ejemplo, esto significa que el usuario malicioso podría añadir una nueva cuenta de administrador bajo su control, además de eliminar otras.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:droppy_project:droppy:*:*:*:*:*:node.js:*:* 3.5.0 (excluyendo)


Referencias a soluciones, herramientas e información