Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en página de configuración Linked Files en Dolibarr (CVE-2019-15062)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
14/08/2019
Última modificación:
17/11/2022

Descripción

Se descubrió un problema en Dolibarr versión 11.0.0-alpha. Un usuario puede almacenar un elemento IFRAME (que contiene una petición de tipo CSRF del archivo user/card.php) en su página de configuración Linked Files. Cuando es visitada por el administrador, este podría tomar el control completamente de la cuenta de administrador. (El mecanismo de protección para CSRF es comprobar el encabezado Referer; sin embargo, debido a que el ataque proviene de una de las páginas de configuración de la aplicación, este mecanismo es omitido).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:11.0.0:alpha:*:*:*:*:*:*