Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el empaquetado de trasmisión de datos file:// en una funcionalidad de Microstrategy Web (CVE-2020-11452)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
02/04/2020
Última modificación:
03/04/2020

Descripción

Microstrategy Web versión 10.4, incluye una funcionalidad que permite a usuarios importar archivos o datos desde recursos externos como una URL o bases de datos. Al proporcionar una URL externa bajo el control del atacante, es posible enviar peticiones hacia recursos externos (también se conoce como SSRF) o filtrar archivos desde el sistema local usando el empaquetado de trasmisión de datos de file://.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microstrategy:microstrategy_web:*:*:*:*:*:*:*:* 10.4 (incluyendo)