Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP POST en respuestas de la API en un evento o sala de chat en vFairs (CVE-2020-26679)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2021
Última modificación:
12/07/2022

Descripción

vFairs versión 3.3 está afectado por permisos no seguros. Cualquier usuario que haya iniciado sesión en una conferencia o evento virtual de vFairs puede modificar la información de perfil o la imagen de perfil de cualquier otro usuario. Después de recibir el número de identificación único de cualquier usuario y el suyo propio, puede ser realizada una petición HTTP POST para actualizar la descripción de su perfil o proporcionar una nueva imagen de perfil. Esto puede conllevar a posibles ataques de tipo cross-site scripting en cualquier usuario, o cargar webshells PHP maliciosos como "profile pictures". Los ID de usuario se pueden determinar fácilmente mediante otras respuestas de la API para un evento o sala de chat

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vfairs:vfairs:3.3:*:*:*:*:*:*:*