Vulnerabilidad en un navegador antiguo con Adobe Flash en la consola de AMQ-Online y Enmasse (CVE-2020-14319)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/08/2020
Última modificación:
12/08/2020
Descripción
Se encontró que la consola AMQ Online es susceptible a una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) que es explotable en casos donde la comprobaciones preflight que no son instigadas ni omitidas. Por ejemplo, los usuarios autorizados que usan un navegador antiguo con Adobe Flash son vulnerables cuando son apuntados por un atacante. Este fallo afecta a todas las versiones de AMQ-Online anteriores a 1.5.2 y Enmasse versiones 0.31.0-rc1 hasta pero sin incluir la versión 0.32.2
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:redhat:amq_online:*:*:*:*:*:*:*:* | 1.5.2 (excluyendo) | |
cpe:2.3:a:redhat:enmasse:*:*:*:*:*:*:*:* | 0.32.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página