Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plantillas de tema /portal/api/style/edit-theme-set/template-sources en la interfaz del servicio de asistencia (helpdesk) en Deskpro (CVE-2020-11467)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
01/04/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en Deskpro versiones anteriores a 2019.8.0. Este producto permite a los administradores modificar la interfaz del servicio de asistencia (helpdesk) mediante la edición de plantillas de tema /portal/api/style/edit-theme-set/template-sources, y usa TWIG como su motor de plantillas. Mientras el acceso directo a las variables self y _self no estaba permitido, uno podría abusar de las variables accesibles en su contexto para alcanzar una función nativa no serializada por medio del parámetro code. Allí, podría pasar una carga útil diseñada para activar un conjunto de gadgets POP para así lograr una ejecución de código remota.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:deskpro:deskpro:*:*:*:*:*:*:*:* 2019.8.0 (excluyendo)