Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las API del servidor en una configuración inapropiada de CORS en ConnectWise Control (CVE-2019-16517)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/01/2020
Última modificación:
28/01/2020

Descripción

Se detectó un problema en ConnectWise Control (anteriormente se conoce como ScreenConnect) versión 19.3.25270.7185. Se presenta una configuración inapropiada de CORS, que reflejó el Origen proporcionado por las peticiones entrantes. Esto permitió a JavaScript ejecutarse sobre cualquier dominio para interactuar con las API del servidor y llevar a cabo acciones administrativas, sin el conocimiento de la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:connectwise:control:19.3.25270.7185:*:*:*:*:*:*:*