Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en petición POST en el atributo localhost en Enghouse Web Chat (CVE-2019-16951)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/11/2019
Última modificación:
21/07/2021

Descripción

Se descubrió un problema de tipo remote file include (RFI) en Enghouse Web Chat versión 6.2.284.34. Uno puede reemplazar el atributo localhost con un nombre de dominio propio. Cuando el producto llama a este dominio luego que se envía la petición POST, recupera los datos de un atacante y los muestra. También vale la pena mencionar la cantidad de información enviada en la petición desde este producto hacia un atacante: revela información que el público no debería tener. Esto incluye nombres de ruta y direcciones IP internas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:enghouse:web_chat:6.1.300.31:*:*:*:*:*:*:*
cpe:2.3:a:enghouse:web_chat:6.2.284.34:*:*:*:*:*:*:*