Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en petición directa de prweb/sso/random_token/!STANDARD?pyActivity=Data-Admin-DB-Name.DBSchema_ListDatabases en PEGA Platform (CVE-2019-16387)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/11/2019
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** PEGA Platform versión 8.3.0, es vulnerable a una petición directa de prweb/sso/random_token/!STANDARD?pyActivity=Data-Admin-DB-Name.DBSchema_ListDatabases mientras utiliza una cuenta de bajo privilegio. (Esto puede realizar acciones y recuperar datos a los que solo un administrador debería tener acceso). NOTA: El proveedor afirma que esta vulnerabilidad se descubrió mediante una cuenta de administrador y que son funciones de administrador normales. Por lo tanto, la afirmación de que el CVE se hizo con una cuenta de privilegios bajos es incorrecta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pega:pega_platform:8.3:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información