Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Panel de Control de Administración en la funcionalidad Remote Avatar en phpBB. (CVE-2019-13376)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/09/2019
Última modificación:
24/08/2020

Descripción

phpBB versión 3.2.7, permite el robo de un id de sesión del Panel de Control de Administración mediante el aprovechamiento de una vulnerabilidad de tipo CSRF en la funcionalidad Remote Avatar. El secuestro de tokens CSRF conduce a XSS almacenado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpbb:phpbb:3.2.7:*:*:*:*:*:*:*