Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP en "database.php" en phppgadmin (CVE-2019-10784)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/02/2020
Última modificación:
12/02/2020

Descripción

phppgadmin versiones hasta 7.12.1, permite que acciones confidenciales sean llevadas a cabo sin comprobar que la petición se originó en la aplicación. Una de esas áreas, "database.php" no comprueba el origen de una petición HTTP. Esto puede ser aprovechado por un atacante remoto para engañar a un administrador registrado para que visite una página maliciosa con un explotación de tipo CSRF y ejecute comandos arbitrarios de sistema sobre el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phppgadmin_project:phppgadmin:*:*:*:*:*:*:*:* 7.12.1 (incluyendo)


Referencias a soluciones, herramientas e información