Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Microsoft ADFS Windows Server (CVE-2018-16794)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
18/09/2018
Última modificación:
20/11/2018

Descripción

Microsoft ADFS 4.0 Windows Server 2016 y anteriores (Active Directory Federation Services) tiene una vulnerabilidad Server-Side Request Forgery (SSRF) mediante el parámetro txtBoxEmail en /adfs/ls.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microsoft:active_directory_federation_services:*:*:*:*:*:*:*:* 4.0 (incluyendo)
cpe:2.3:o:microsoft:windows_server_2016:-:*:*:*:*:*:*:*