Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo includes/acp/acp_bbcodes.php en la página BBCode en el Panel de Control de Administración en phpBB (CVE-2019-16993)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
30/09/2019
Última modificación:
21/11/2019

Descripción

En phpBB versiones anteriores a 3.1.7-PL1, el archivo includes/acp/acp_bbcodes.php presenta una comprobación inapropiada de un token de CSRF en la página BBCode en el Panel de Control de Administración. Un ataque de tipo CSRF real es posible si un atacante también logra recuperar el id de sesión de un administrador reautenticado antes de que sea atacado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpbb:phpbb:*:*:*:*:*:*:*:* 3.1.7 (incluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*