Vulnerabilidad en el mensaje de error en la página de inicio de sesión en DigDash (CVE-2020-13650)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
15/06/2020
Última modificación:
24/06/2020
Descripción
Se detectó un problema en DigDash versiones 2018R2 anteriores a p20200210 y versiones 2019R1 anteriores a p20200210. La página de inicio de sesión es vulnerable a un ataque de tipo Server-Side Request Forgery (SSRF), que permite el uso de la aplicación como un proxy. Enviar hacia un servidor externo, una petición falsificada revela las credenciales de la aplicación. Para una petición en un componente interno, la petición es ciega, pero por medio del mensaje de error es posible determinar si la petición se dirigió a un servicio abierto
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:digdash:digdash:2018r2:-:*:*:*:*:*:* | ||
| cpe:2.3:a:digdash:digdash:2019r1:-:*:*:*:*:*:* | ||
| cpe:2.3:a:digdash:digdash:2019r2:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



