Vulnerabilidad en Kiteworks OwnCloud (CVE-2023-7273)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
01/10/2024
Última modificación:
04/10/2024
Descripción
Cross site request forgery en Kiteworks OwnCloud permite que un atacante no autenticado falsifique solicitudes. Si una solicitud no tiene un encabezado de autorización, se crea con una cadena vacía como valor mediante una regla de reescritura. La comprobación CSRF se realiza comparando el valor del encabezado con un valor nulo, lo que significa que en este caso se omite la comprobación CSRF existente. Un atacante puede, por ejemplo, crear una nueva cuenta de administrador si la solicitud se ejecuta en el navegador de una víctima autenticada.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA



