Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST al archivo /User/saveUser en SonLogger (CVE-2021-27963)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
05/03/2021
Última modificación:
12/07/2022

Descripción

SonLogger versiones anteriores a 6.4.1, está afectado por la creación de usuarios con cualquier perfil de permisos de usuario (por ejemplo, SuperAdmin). Un usuario anónimo puede enviar una petición POST al archivo /User/saveUser sin ninguna autenticación o encabezado de sesión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sfcyazilim:sonlogger:*:*:*:*:*:*:*:* 6.4.1 (excluyendo)