Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el encabezado Origin en Serpico (CVE-2019-19854)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/01/2020
Última modificación:
17/01/2020

Descripción

Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. No utiliza CSRF Tokens para mitigar contra ataques de tipo CSRF; usa el encabezado Origin (que debe coincidir con el origen de la petición). Esto es problemático en conjunto con un ataque de tipo XSS: uno puede escalar privilegios desde el nivel de Usuario al Administrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:serpico_project:serpico:1.3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información