Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Telexy QPath (CVE-2018-7718)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2018
Última modificación:
03/10/2019

Descripción

Se descubrió un problema en Telexy QPath 5.4.462. Un usuario autentificado con bajos privilegios que proporcione una petición serializada especialmente diseñada a AdanitDataService.svc puede modificar la información del usuario, incluyendo pero no limitándose a la dirección de correo electrónico, el nombre de usuario y la contraseña de otras cuentas de usuario. El método de ataque más sencillo es que el atacante intercepte su propia solicitud de cambio de contraseña y modifique el nombre de usuario antes de que la solicitud llegue al servidor. Además, cambiar la dirección de correo electrónico de una víctima puede tener una consecuencia similar: la apropiación de la cuenta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:telexy:qpath:5.4.462:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información