Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en daloRADIUS (CVE-2022-23475)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/12/2022
Última modificación:
07/11/2023

Descripción

daloRADIUS es una aplicación de gestión web RADIUS de código abierto. daloRadius 1.3 y versiones anteriores son afectados por una vulnerabilidad combinada de Cross-Site Scripting (XSS) y Cross-Site Request Forgery (CSRF) que conduce a la apropiación de cuentas en el archivo mng-del.php debido a una variable sin escape reflejada en el DOM en line 116. Este problema se ha abordado en el commit "ec3b4a419e". Se recomienda a los usuarios que apliquen manualmente el commit para mitigar este problema. Los usuarios también pueden mitigar este problema en dos partes: 1) La vulnerabilidad CSRF se puede mitigar haciendo que la cookie de sesión daloRadius sea Samesite=Lax o mediante la implementación de un token CSRF en todas sus formas. 2) La vulnerabilidad XSS se puede mitigar escapando de ella o introduciendo una política de seguridad de contenido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:daloradius:daloradius:*:*:*:*:*:*:*:* 1.3 (excluyendo)