Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 42Gears SureMDM (CVE-2018-15656)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
05/02/2019
Última modificación:
19/02/2019

Descripción

Se ha descubierto un problema en el endpoint de la API de registro en 42Gears SureMDM antes del 27/11/2018. Un atacante puede enviar una petición GET a /api/register/:email, donde :email es una dirección de correo electrónico cifrado en base64, para recibir confirmación de si existe una cuenta de usuario en el sistema con la dirección de correo especificada. La petición debe realizarse con un valor "apiKey" en la cabecera "ApiKey".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:42gears:suremdm:*:*:*:*:*:*:*:* 2018-11-27 (excluyendo)