Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en unas redirecciones en los parámetros "dest","oadest" y / o "ct0" en los archivos lg.php y ck.php en Revive Adserver (CVE-2021-22873)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
26/01/2021
Última modificación:
02/02/2021

Descripción

Revive Adserver versiones anteriores a 5.1.0 es vulnerable a redireccionamientos abiertos por medio de los parámetros "dest","oadest" y/o "ct0" de los scripts de entrega de los archivos lg.php y ck.php. Estos redireccionamientos abiertos habían estado disponibles anteriormente por diseño para permitir a unos servidores de anuncios de terceros rastrear tales métricas al entregar anuncios. Sin embargo, el seguimiento de clics de terceros por medio de los redireccionamientos ya no es una opción viable, conllevando a que dicha funcionalidad de redireccionamiento abierto sea eliminada y reclasificada como una vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:revive-adserver:revive_adserver:*:*:*:*:*:*:*:* 5.1.0 (excluyendo)