Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint /api/V2/internal/TaskPermissions/CheckTaskAccess en RSA Archer (CVE-2021-41594)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2022
Última modificación:
05/04/2022

Descripción

En RSA Archer versión 6.9.SP1 P3, si algunas funciones de la aplicación son excluidas por el Administrador, esto puede ser evitado al interceptar la petición de la API en el endpoint /api/V2/internal/TaskPermissions/CheckTaskAccess. Si son sustituidos los parámetros de esta petición por campos vacíos, el atacante consigue acceder a las funciones excluidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rsa:archer:*:*:*:*:*:*:*:* 6.1.0.0 (incluyendo) 6.9.3.3 (excluyendo)