Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KOHA Library System (CVE-2018-1000669)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/09/2018
Última modificación:
07/11/2018

Descripción

KOHA Library System en versiones 16.11.x (hasta la 16.11.13) y versiones 17.05.x (hasta la 17.05.05) contiene una vulnerabilidad Cross Site Request Forgery (CSRF) en /cgi-bin/koha/members/paycollect.pl. Los parámetros afectados son: borrowernumber, amount, amountoutstanding y paid. Esto puede resultar en que los atacantes puedan marcar pagos como "pagados" para ciertos usuarios en nombre de los administradores. El ataque parece ser explotable si la víctima es engañada mediante ingeniería social para que haga clic en un enlace, normalmente por email. La vulnerabilidad parece haber sido solucionada en la versión 17.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 16.11.0 (incluyendo) 16.11.13 (incluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 17.05.0 (incluyendo) 17.05.05 (incluyendo)


Referencias a soluciones, herramientas e información