Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ciertas páginas (tales como goform/login y config/log_off_page.htm) en Embedthis GoAhead (CVE-2019-16645)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
20/09/2019
Última modificación:
24/08/2020

Descripción

Se detectó un problema en Embedthis GoAhead versión 2.5.0. Ciertas páginas (tales como goform/login y config/log_off_page.htm) crean enlaces que contienen un nombre del host obtenido desde un encabezado de Host HTTP arbitrario enviado por parte de un atacante. Esto podría ser usado potencialmente en un ataque de phishing.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:embedthis:goahead:2.5.0:*:*:*:*:*:*:*