Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Business Live Chat Software de Bdtask (CVE-2020-37106)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
07/02/2026
Última modificación:
09/02/2026

Descripción

El software de chat en vivo para empresas 1.0 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes cambiar los roles de las cuentas de usuario sin autenticación. Los atacantes pueden elaborar un formulario HTML malicioso para modificar los privilegios de usuario enviando una petición POST al endpoint de creación de usuarios con parámetros de acceso administrativo.