Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en petición directa de prweb/sso/random_token/!STANDARD?pyActivity=GetWebInfo&target=popup&pzHarnessID=random_harness_id en PEGA Platform (CVE-2019-16386)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
26/11/2019
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** PEGA Platform versiones 7.x y 8.x, es vulnerable a una divulgación de información por medio de una petición directa de prweb/sso/random_token/!STANDARD?pyActivity=GetWebInfo&target=popup&pzHarnessID=random_harness_id para obtener información del esquema de la base de datos mientras utiliza una cuenta de bajo privilegio. NOTA: El proveedor afirma que esta vulnerabilidad se descubrió mediante una cuenta de administrador y que son funciones de administrador normales. Por lo tanto, la afirmación de que el CVE se hizo con una cuenta de privilegios bajos es incorrecta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pega:pega_platform:*:*:*:*:*:*:*:* 7.1.0 (incluyendo) 7.4.0 (incluyendo)
cpe:2.3:a:pega:pega_platform:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.3.1 (incluyendo)


Referencias a soluciones, herramientas e información