Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz de administración basada en web de Bosch PRAESIDEO y Bosch PRAESENSA (CVE-2020-6776)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
14/01/2021
Última modificación:
21/01/2021

Descripción

Una vulnerabilidad en la interfaz de administración basada en web de Bosch PRAESIDEO versiones hasta 4.41 incluyéndola y Bosch PRAESENSA versiones hasta 1.10 incluyéndola, permite a un atacante no autenticado remoto desencadenar acciones en un sistema afectado en nombre de otro usuario (Cross-Site Request Forgery). Esto requiere que la víctima sea engañada para que haga clic en un enlace malicioso o envie un formulario malicioso. Una explotación con éxito permite al atacante llevar a cabo acciones arbitrarias con los privilegios de la víctima, por ejemplo, creando y modificando cuentas de usuario, cambiar los ajustes de configuración del sistema y causar condiciones de DoS. Nota: Para Bosch PRAESIDEO versión 4.31 y posteriores y Bosch PRAESENSA en todas las versiones, el impacto en la confidencialidad se considera bajo porque las credenciales de usuario no son mostradas en la interfaz web

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:bosch:praesideo_firmware:*:*:*:*:*:*:*:* 4.41 (incluyendo)
cpe:2.3:h:bosch:praesideo:-:*:*:*:*:*:*:*
cpe:2.3:o:bosch:praesensa_firmware:*:*:*:*:*:*:*:* 1.10 (incluyendo)
cpe:2.3:h:bosch:praesensa:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información