Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las protecciones de CSRF en la interfaz de administración basada en web de RAD SecFlow-1v (CVE-2020-13259)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/09/2020
Última modificación:
22/09/2020

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de RAD SecFlow-1v os-image versión SF_0290_2.3.01.26, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) en un sistema afectado. La vulnerabilidad es debido a las protecciones de CSRF insuficientes para la Interfaz de Usuario Web en un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario de la interfaz para que siga un enlace malicioso. Una explotación con éxito podría permitir al atacante realizar acciones arbitrarias con el nivel de privilegio del usuario afectado. Esto podría ser explotado en conjunto con CVE-2020-13260

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:rad:secflow-1v_firmware:os-image_sf_0290_2.3.01.26:*:*:*:*:*:*:*
cpe:2.3:h:rad:secflow-1v:-:*:*:*:*:*:*:*