Vulnerabilidad en las protecciones de CSRF en la interfaz de administración basada en web de RAD SecFlow-1v (CVE-2020-13259)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/09/2020
Última modificación:
22/09/2020
Descripción
Una vulnerabilidad en la interfaz de administración basada en web de RAD SecFlow-1v os-image versión SF_0290_2.3.01.26, podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) en un sistema afectado. La vulnerabilidad es debido a las protecciones de CSRF insuficientes para la Interfaz de Usuario Web en un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario de la interfaz para que siga un enlace malicioso. Una explotación con éxito podría permitir al atacante realizar acciones arbitrarias con el nivel de privilegio del usuario afectado. Esto podría ser explotado en conjunto con CVE-2020-13260
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:rad:secflow-1v_firmware:os-image_sf_0290_2.3.01.26:*:*:*:*:*:*:* | ||
| cpe:2.3:h:rad:secflow-1v:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



