Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en inicio de sesión con un enlace en el módulo com_mb24proxy en la sesión en MB CONNECT LINE mymbCONNECT24 y mbCONNECT24 (CVE-2020-24570)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
30/09/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en MB CONNECT LINE mymbCONNECT24 y mbCONNECT24 versiones hasta 2.6.1. Se presenta un problema de tipo CSRF (con un SSRF resultante) en el módulo com_mb24proxy, permitiendo a atacantes robar información de la sesión de los usuarios que han iniciado sesión con un enlace diseñado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mbconnectline:mbconnect24:*:*:*:*:*:*:*:* 2.6.1 (incluyendo)
cpe:2.3:a:mbconnectline:mymbconnect24:*:*:*:*:*:*:*:* 2.6.1 (incluyendo)


Referencias a soluciones, herramientas e información