Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un navegador antiguo con Adobe Flash en la consola de AMQ-Online y Enmasse (CVE-2020-14319)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/08/2020
Última modificación:
12/08/2020

Descripción

Se encontró que la consola AMQ Online es susceptible a una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) que es explotable en casos donde la comprobaciones preflight que no son instigadas ni omitidas. Por ejemplo, los usuarios autorizados que usan un navegador antiguo con Adobe Flash son vulnerables cuando son apuntados por un atacante. Este fallo afecta a todas las versiones de AMQ-Online anteriores a 1.5.2 y Enmasse versiones 0.31.0-rc1 hasta pero sin incluir la versión 0.32.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:amq_online:*:*:*:*:*:*:*:* 1.5.2 (excluyendo)
cpe:2.3:a:redhat:enmasse:*:*:*:*:*:*:*:* 0.32.2 (excluyendo)


Referencias a soluciones, herramientas e información