Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Trimble TM4Web 22.2.0 (CVE-2023-27195)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2024
Última modificación:
08/11/2024

Descripción

Trimble TM4Web 22.2.0 permite a atacantes no autenticados acceder a /inc/tm_ajax.msw?func=UserfromUUID&uuid= para recuperar el último código de acceso de registro y utilizar este código de acceso para registrar una cuenta válida mediante una solicitud PUT /inc/tm_ajax.msw. Si el código de acceso se utilizó para crear una cuenta de administrador, los atacantes también pueden registrar nuevas cuentas de administrador con privilegios completos.