Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plantillas editables en la interfaz de administración basada en web en TikiWiki (CVE-2020-29254)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/12/2020
Última modificación:
14/12/2020

Descripción

TikiWiki versión 21.2, permite plantillas para ser editadas sin protección de tipo CSRF. Esto podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) y llevar a cabo unas protecciones CSRF insuficientes para la interfaz de administración basada en web del sistema afectado. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario de la interfaz a seguir un vínculo diseñado maliciosamente. Una explotación con éxito podría permitir a un atacante llevar a cabo acciones arbitrarias en un sistema afectado con los privilegios del usuario. Estas acciones incluyen permitir a atacantes enviar su propio código por medio de un usuario autenticado, resultando una inclusión de archivo local. Si un usuario autenticado que es capaz de editar las plantillas TikiWiki visita un sitio web malicioso, el código de la plantilla puede ser editado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tiki:tikiwiki_cms\/groupware:21.2:*:*:*:*:*:*:*