Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open Forms (CVE-2022-31040)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
13/06/2022
Última modificación:
21/06/2022

Descripción

Open Forms es una aplicación para crear y publicar formularios inteligentes. En versiones anteriores a 1.0.9 y 1.1.1, la página de consentimiento de cookies en Open Forms contiene un redireccionamiento abierto al inyectar un parámetro de cadena de consulta "referer" y no comprender el valor. Un actor malicioso es capaz de redirigir a usuarios a un sitio web bajo su control, abriéndolos a ataques de phishing. El redireccionamiento es iniciado por el backend de los formularios abiertos, que es una página legítima, lo que hace menos obvio para usuarios finales que están siendo redirigidos a un sitio web malicioso. Las versiones 1.0.9 y 1.1.1 contienen parches para este problema. No son conocidas mitigaciones disponibles

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:maykinmedia:open_forms:*:*:*:*:*:*:*:* 1.0.9 (excluyendo)
cpe:2.3:a:maykinmedia:open_forms:1.10:-:*:*:*:*:*:*
cpe:2.3:a:maykinmedia:open_forms:1.10:rc0:*:*:*:*:*:*
cpe:2.3:a:maykinmedia:open_forms:1.10:rc1:*:*:*:*:*:*