Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2020-15120

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/07/2020
Última modificación:
29/07/2020

Descripción

En "I hate money" antes de la versión 4.1.5, un miembro autenticado de un proyecto puede modificar y eliminar miembros de otro proyecto, sin conocer el código privado de este otro proyecto. Esto puede ser explotado aún más para acceder a todas las facturas de otro proyecto sin conocer el código privado de este otro proyecto. Con la configuración predeterminada, es permitido a cualquiera crear un nuevo proyecto. Un atacante puede crear un nuevo proyecto y luego usarlo para autenticarse y explotar este fallo. Como tal, la exposición es similar a un ataque no autenticado, porque es muy sencillo autenticarse. Esto está corregido en la versión 4.1.5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ihatemoney:i_hate_money:*:*:*:*:*:*:*:* 4.1.5 (excluyendo)