Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición XML en los parámetros ADPswID y AD en BS-Client Private Client (CVE-2014-4198)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
13/02/2020
Última modificación:
19/02/2020

Descripción

Se presenta una Vulnerabilidad de Omisión de Autenticación de Dos Factores en BS-Client Private Client versiones 2.4 y 2.5, por medio de una petición XML que descuida el uso de los parámetros ADPswID y AD, lo que podría permitir a un usuario malicioso acceder a funciones privilegiadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bssys:rbs_bs-client._retail_client:2.4:*:*:*:*:*:*:*
cpe:2.3:a:bssys:rbs_bs-client._retail_client:2.5:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información