Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Enterprise (CVE-2019-11553)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
19/07/2019
Última modificación:
24/08/2020

Descripción

En Code42 para Enterprise hasta la versión 6.8.4, un administrador sin permiso de restauración web pero con la capacidad de administrar usuarios en una organización puede hacerse pasar por un usuario con permiso de restauración web. Al solicitar que el token realice una restauración web, un administrador con permiso para administrar un usuario puede solicitar el token de ese usuario. Si el administrador no estaba autorizado para realizar restauraciones web, pero el usuario estaba autorizado para realizar restauraciones web, esto permitiría al administrador suplantar al usuario con mayores permisos. Para aprovechar esta vulnerabilidad, el usuario tendría que ser un administrador con acceso para administrar una organización con un usuario con más permisos que ellos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:code42:code42:*:*:*:*:enterprise:*:*:* 6.8.4 (incluyendo)


Referencias a soluciones, herramientas e información