Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST en la funcionalidad de guardado My Preferences en Vtiger (CVE-2019-19202)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/11/2019
Última modificación:
04/12/2019

Descripción

En Vtiger versiones 7.x anteriores a 7.2.0, la funcionalidad de guardado en My Preferences permite a un usuario sin privilegios administrativos cambiar su propio rol agregando roleid=H2 a una petición POST.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vtiger:vtiger_crm:*:*:*:*:*:*:*:* 7.0 (incluyendo) 7.2.0 (excluyendo)