Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición a los archivos mods/_core/users/admins/create.php y mods/_core/users/create_user.php en Atutor (CVE-2015-1583)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/03/2020
Última modificación:
04/03/2020

Descripción

Múltiples vulnerabilidades de tipo cross-site request forgery (CSRF) en ATutor versión 2.2, permiten a atacantes remotos secuestrar la autenticación de administradores para peticiones que (1) crean una cuenta de administrador por medio de una petición al archivo mods/_core/users/admins/create.php o (2 ) crea una cuenta de usuario mediante una petición al archivo mods/_core/users/create_user.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atutor:atutor:2.2:*:*:*:*:*:*:*