Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BigProf Online Invoicing System (CVE-2020-35675)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
29/09/2022
Última modificación:
03/10/2022

Descripción

BigProf Online Invoicing System versiones anteriores a 3.0, ofrece una funcionalidad que permite a un administrador mover los registros de los miembros entre grupos. El endpoint aplicable (admin/pageTransferOwnership.php) carece de protección de tipo CSRF, resultando en que un atacante pueda escalar sus privilegios hasta el de administrador y tomar efectivamente el control de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigprof:online_invoicing_system:*:*:*:*:*:*:*:* 3.0 (excluyendo)