Vulnerabilidad en Open Forms (CVE-2022-31040)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
13/06/2022
Última modificación:
21/06/2022
Descripción
Open Forms es una aplicación para crear y publicar formularios inteligentes. En versiones anteriores a 1.0.9 y 1.1.1, la página de consentimiento de cookies en Open Forms contiene un redireccionamiento abierto al inyectar un parámetro de cadena de consulta "referer" y no comprender el valor. Un actor malicioso es capaz de redirigir a usuarios a un sitio web bajo su control, abriéndolos a ataques de phishing. El redireccionamiento es iniciado por el backend de los formularios abiertos, que es una página legítima, lo que hace menos obvio para usuarios finales que están siendo redirigidos a un sitio web malicioso. Las versiones 1.0.9 y 1.1.1 contienen parches para este problema. No son conocidas mitigaciones disponibles
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:maykinmedia:open_forms:*:*:*:*:*:*:*:* | 1.0.9 (excluyendo) | |
| cpe:2.3:a:maykinmedia:open_forms:1.10:-:*:*:*:*:*:* | ||
| cpe:2.3:a:maykinmedia:open_forms:1.10:rc0:*:*:*:*:*:* | ||
| cpe:2.3:a:maykinmedia:open_forms:1.10:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



