Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el mensaje de error en la página de inicio de sesión en DigDash (CVE-2020-13650)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
15/06/2020
Última modificación:
24/06/2020

Descripción

Se detectó un problema en DigDash versiones 2018R2 anteriores a p20200210 y versiones 2019R1 anteriores a p20200210. La página de inicio de sesión es vulnerable a un ataque de tipo Server-Side Request Forgery (SSRF), que permite el uso de la aplicación como un proxy. Enviar hacia un servidor externo, una petición falsificada revela las credenciales de la aplicación. Para una petición en un componente interno, la petición es ciega, pero por medio del mensaje de error es posible determinar si la petición se dirigió a un servicio abierto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:digdash:digdash:2018r2:-:*:*:*:*:*:*
cpe:2.3:a:digdash:digdash:2019r1:-:*:*:*:*:*:*
cpe:2.3:a:digdash:digdash:2019r2:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información