Vulnerabilidad en GFI Kerio Control (CVE-2024-52875)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-113
Neutralización incorrecta de secuencias CRLF en cabeceras HTTP (División de respuesta HTTP)
Fecha de publicación:
31/01/2025
Última modificación:
31/01/2025
Descripción
Se descubrió un problema en GFI Kerio Control 9.2.5 a 9.4.5. El parámetro GET de destino que se pasa a las páginas /nonauth/addCertException.cs, /nonauth/guestConfirm.cs y /nonauth/expiration.cs no se desinfecta correctamente antes de usarse para generar un encabezado HTTP de ubicación en una respuesta HTTP 302. Esto se puede aprovechar para realizar ataques de redirección abierta o división de respuesta HTTP, que a su vez conducen a Cross-Site Scripting (XSS) Reflejado. La ejecución remota de comandos se puede lograr aprovechando la función de actualización en la interfaz de administración.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA