Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MailSherlock MSR35 y MSR45 en CSRF (CVE-2019-9883)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/06/2019
Última modificación:
09/10/2019

Descripción

Los módulos múltiples de MailSherlock MSR35 y MSR45 conducen a una vulnerabilidad CSRF. Permite al atacante elevar el privilegio de una cuenta específica a través de useradmin / cf_new.cgi? Chief = & wk_group = full & cf_name = test & cf_account = test & cf_email = & cf_acl = Management & apply_lang = & dn = sin ninguna autorización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hgiga:msr35_isherlock-base:*:*:*:*:*:*:*:* 1.5.328 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-sysinfo:*:*:*:*:*:*:*:* 1.5.196 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-user:*:*:*:*:*:*:*:* 1.5.127 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-useradmin:*:*:*:*:*:*:*:* 1.5.239 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-base:*:*:*:*:*:*:*:* 4.5-206 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-sysinfo:*:*:*:*:*:*:*:* 4.5-109 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-user:*:*:*:*:*:*:*:* 4.5-81 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-useradmin:*:*:*:*:*:*:*:* 4.5-106 (excluyendo)