Vulnerabilidad en MailSherlock (CVE-2019-9882)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/06/2019
Última modificación:
09/10/2019
Descripción
Los módulos múltiples de MailSherlock MSR35 y MSR45 conducen a una vulnerabilidad CSRF. Permite al atacante agregar fuentes de correo electrónico maliciosas en la lista blanca sin ninguna autorización mediante user/save_list.php?ACSION=&type=email&category=white&locate=big5&cmd=add&new=hacker@socialengineering.com&new_memo=&add=%E6%96%B0%E5%A2%9
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hgiga:msr35_isherlock-base:*:*:*:*:*:*:*:* | 1.5.328 (excluyendo) | |
| cpe:2.3:a:hgiga:msr35_isherlock-sysinfo:*:*:*:*:*:*:*:* | 1.5.196 (excluyendo) | |
| cpe:2.3:a:hgiga:msr35_isherlock-user:*:*:*:*:*:*:*:* | 1.5.127 (excluyendo) | |
| cpe:2.3:a:hgiga:msr35_isherlock-useradmin:*:*:*:*:*:*:*:* | 1.5.239 (excluyendo) | |
| cpe:2.3:a:hgiga:msr45_isherlock-base:*:*:*:*:*:*:*:* | 4.5-206 (excluyendo) | |
| cpe:2.3:a:hgiga:msr45_isherlock-sysinfo:*:*:*:*:*:*:*:* | 4.5-109 (excluyendo) | |
| cpe:2.3:a:hgiga:msr45_isherlock-user:*:*:*:*:*:*:*:* | 4.5-81 (excluyendo) | |
| cpe:2.3:a:hgiga:msr45_isherlock-useradmin:*:*:*:*:*:*:*:* | 4.5-106 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



