Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de un nuevo tema en DOM en las cookies de sesión en Codologic Codoforum (CVE-2020-7050)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2020
Última modificación:
28/06/2022

Descripción

Codologic Codoforum versiones hasta 4.8.4, permite un ataque de tipo XSS basado en DOM. Mediante la creación de un nuevo tema como un usuario normal, es posible agregar una encuesta que se carga automáticamente en el DOM una vez que thread/topic es abierto. Debido a que las cookies de sesión carecen del flag HttpOnly, es posible robar cookies de autenticación y tomar el control de las cuentas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:codologic:codoforum:*:*:*:*:*:*:*:* 4.8.4 (incluyendo)