Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El archivo Upload/DomainObjectDocumentUpload.ashx en TeamMate+ (CVE-2019-10253)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
09/09/2019
Última modificación:
10/09/2019

Descripción

Existe una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en TeamMate+ versión 21.0.0.0, que permite a un atacante remoto modificar los datos de la aplicación (cargar archivos maliciosos/falsificados en un servidor TeamMate o reemplace los archivos cargados existentes con archivos maliciosos/falsificados). El fallo específico se presenta en el manejo de las peticiones del archivo Upload/DomainObjectDocumentUpload.ashx debido al fallo para validar un token CSRF antes de manejar una petición POST.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teammatesolutions:teammate\+:21.0.0.0:*:*:*:*:*:*:*