Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Horde Trean en Horde Groupware Webmail Edition (CVE-2019-12095)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
24/10/2019
Última modificación:
24/08/2020

Descripción

Horde Trean, como se utiliza en Horde Groupware Webmail Edition a través de 5.2.22 y otros productos, permite CSRF, como lo demuestra el parámetro treanBookmarkTags al trean / URI en un servidor de correo web. NOTA: treanBookmarkTags podría, por ejemplo, ser una carga útil XSS almacenada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:horde:groupware:*:*:*:*:webmail:*:*:* 5.2.22 (incluyendo)