Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en FreshDNS (CVE-2018-1000846)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/12/2018
Última modificación:
08/01/2019

Descripción

FreshDNS, en versiones 1.0.3 y anteriores, contiene una vulnerabilidad Cross-Site Request Forgery (CSRF) en todas las llamadas (autenticadas) de la API en index.php/class.manager.php que puede resultar en la edición de dominios y zonas con los privilegios de la víctima. Este ataque parece ser explotable si una víctima abre un sitio web que contiene el JavaScript del atacante. La vulnerabilidad parece haber sido solucionada en las versiones 1.0.5 y siguientes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freshdns_project:freshdns:*:*:*:*:*:*:*:* 1.0.3 (incluyendo)