Vulnerabilidad en Opal (CVE-2025-27792)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/03/2025
Última modificación:
12/03/2025
Descripción
Opal es la aplicación principal de base de datos de OBiBa para biobancos o estudios epidemiológicos. Antes de la versión 5.1.1, la protección contra cross-site request forgery (CSRF) era insuficiente en toda la aplicación. Se verifica el encabezado de referencia y, si no es válido, el servidor devuelve el error 403. Sin embargo, se puede omitir el encabezado de referencia de las solicitudes CSRF mediante ``, lo que permite eludir esta protección. La versión 5.1.1 incluye un parche para este problema.