Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición GET en la interfaz de configuración de SMS para Massenversand en Zammad (CVE-2020-26032)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
28/12/2020
Última modificación:
29/12/2020

Descripción

Se detectó un problema de SSRF en Zammad versiones anteriores a 3.4.1. La interfaz de configuración de SMS para Massenversand es implementada de una manera que muestra el resultado de una petición de prueba al Usuario. Un atacante puede usar esto para pedir cualquier URL por medio de una petición GET desde la interfaz de red del servidor. Esto puede conllevar a una divulgación de información de los sistemas de intranet

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zammad:zammad:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 3.4.1 (excluyendo)


Referencias a soluciones, herramientas e información