Vulnerabilidad en el endpoint /api/email_accounts en las cuentas de correo electrónico del servicio de asistencia (helpdesk) en Deskpro (CVE-2020-11463)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/04/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Deskpro versiones anteriores a 2019.8.0. El endpoint /api/email_accounts presentó un fallo al comprobar apropiadamente los privilegios de un usuario, permitiendo a un atacante recuperar credenciales de texto sin cifrar de todas las cuentas de correo electrónico del servicio de asistencia (helpdesk), incluyendo las credenciales de correo electrónico entrantes y salientes. Esto permite a un atacante obtener acceso completo a todos los correos electrónicos enviados o recibidos por el sistema, incluyendo los correos electrónicos de restablecimiento de contraseña, haciendo posible restablecer la contraseña de cualquier usuario.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:deskpro:deskpro:*:*:*:*:*:*:*:* | 2019.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



