Vulnerabilidad en plantillas de tema /portal/api/style/edit-theme-set/template-sources en la interfaz del servicio de asistencia (helpdesk) en Deskpro (CVE-2020-11467)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
01/04/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Deskpro versiones anteriores a 2019.8.0. Este producto permite a los administradores modificar la interfaz del servicio de asistencia (helpdesk) mediante la edición de plantillas de tema /portal/api/style/edit-theme-set/template-sources, y usa TWIG como su motor de plantillas. Mientras el acceso directo a las variables self y _self no estaba permitido, uno podría abusar de las variables accesibles en su contexto para alcanzar una función nativa no serializada por medio del parámetro code. Allí, podría pasar una carga útil diseñada para activar un conjunto de gadgets POP para así lograr una ejecución de código remota.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:deskpro:deskpro:*:*:*:*:*:*:*:* | 2019.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



