Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en petición POST en Enghouse Web Chat (CVE-2019-16949)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
13/11/2019
Última modificación:
15/11/2019

Descripción

Se descubrió un problema en Enghouse Web Chat versiones 6.1.300.31 y 6.2.284.34. Un usuario esta habilitado para enviar un archivo de su registro de chat a una dirección de correo electrónico especificada al comienzo del chat (donde el usuario ingresa su nombre y dirección de correo electrónico). Esta petición POST puede ser modificada para cambiar el mensaje y el destinatario final del mensaje. La dirección de correo electrónico tendrá el mismo nombre de dominio y usuario que el producto asignado. Esto puede ser usado en campañas de phishing contra usuarios en el mismo dominio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:enghouse:web_chat:6.1.300.31:*:*:*:*:*:*:*
cpe:2.3:a:enghouse:web_chat:6.2.284.34:*:*:*:*:*:*:*