Vulnerabilidad en el endpoint /api/tickets en el servicio de asistencia (helpdesk) en Deskpro (CVE-2020-11466)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
01/04/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Deskpro versiones anteriores a 2019.8.0. El endpoint /api/tickets presentó un fallo al comprobar apropiadamente los privilegios de un usuario, permitiendo a un atacante recuperar información arbitraria sobre todos los tickets del servicio de asistencia (helpdesk) almacenados en la base de datos con numerosos filtros. Esto filtró información confidencial a partes no autorizadas. Adicionalmente, se filtró el código de autenticación del ticket, haciendo posible realizar cambios en un ticket.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:deskpro:deskpro:*:*:*:*:*:*:*:* | 2019.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



