Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MailSherlock (CVE-2019-9882)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/06/2019
Última modificación:
09/10/2019

Descripción

Los módulos múltiples de MailSherlock MSR35 y MSR45 conducen a una vulnerabilidad CSRF. Permite al atacante agregar fuentes de correo electrónico maliciosas en la lista blanca sin ninguna autorización mediante user/save_list.php?ACSION=&type=email&category=white&locate=big5&cmd=add&new=hacker@socialengineering.com&new_memo=&add=%E6%96%B0%E5%A2%9

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hgiga:msr35_isherlock-base:*:*:*:*:*:*:*:* 1.5.328 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-sysinfo:*:*:*:*:*:*:*:* 1.5.196 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-user:*:*:*:*:*:*:*:* 1.5.127 (excluyendo)
cpe:2.3:a:hgiga:msr35_isherlock-useradmin:*:*:*:*:*:*:*:* 1.5.239 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-base:*:*:*:*:*:*:*:* 4.5-206 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-sysinfo:*:*:*:*:*:*:*:* 4.5-109 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-user:*:*:*:*:*:*:*:* 4.5-81 (excluyendo)
cpe:2.3:a:hgiga:msr45_isherlock-useradmin:*:*:*:*:*:*:*:* 4.5-106 (excluyendo)