Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el control de acceso en el "token" en GeniXCMS (CVE-2020-10057)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/03/2020
Última modificación:
05/03/2020

Descripción

GeniXCMS versión 1.1.7, es vulnerable a una escalada de privilegios de usuario debido a un control de acceso roto. Este problema se presenta debido a una corrección incompleta para CVE-2015-2680, en la cual el "token" es usado como un mecanismo de protección de tipo CSRF, pero sin la comprobación de que el "token" está asociado con un usuario administrativo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metalgenix:genixcms:1.1.7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información