Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una página HTML o un carga útil SVG en un panel en SquaredUp (CVE-2020-9388)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
03/02/2021
Última modificación:
23/02/2023

Descripción

Una protección CSRF no estaba presente en SquaredUp anterior a versión 4.6.0. Un ataque de tipo CSRF podría haber sido posible si un administrador ejecutó código arbitrario en un panel HTML por medio de una página HTML diseñada, o al cargar una carga útil SVG maliciosa en un panel

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:squaredup:squaredup:*:*:*:*:azure:*:*:* 4.6 (excluyendo)
cpe:2.3:a:squaredup:squaredup:*:*:*:*:system_center_operations_manager:*:*:* 4.6 (incluyendo)