Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Userscape HelpSpot (CVE-2017-16756)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
19/02/2018
Última modificación:
09/03/2018

Descripción

Se ha descubierto un problema en versiones anteriores a la 4.7.2 de Userscape HelpSpot. Existe una vulnerabilidad Cross-Site Request Forgery (CSRF) en las peticiones POST en el endpoint index.php?pg=password.change. Esto permite que un atacante cambie la contraseña de la cuenta de HelpSpot de otro usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:userscape:helpspot:*:*:*:*:*:*:*:* 4.7.1 (incluyendo)