Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca /WEB-INF/lib/common.php.lib en la función ttMitigateCSRF en Anuko Time Tracker en PHP (CVE-2021-29436)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/04/2021
Última modificación:
26/04/2021

Descripción

Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto basada en web escrita en PHP. En Time Tracker versiones anteriores a 1.19.27.5431, se presentaba una vulnerabilidad de tipo Cross site request forgery (CSRF). La naturaleza de CSRF es que un usuario que ha iniciado sesión puede ser engañado por ingeniería social para que haga clic en un formulario proporcionado por un atacante que ejecuta una acción no prevista, tal y como cambiar la contraseña del usuario. La vulnerabilidad se corrigió en la versión 1.19.27.5431 de Time Tracker. Una actualización es recomendada. Si la actualización no es práctica, introduzca la función ttMitigateCSRF() en la biblioteca /WEB-INF/lib/common.php.lib usando el último código disponible y llámelo desde la función ttAccessAllowed()

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* 1.19.27.5431 (excluyendo)