Vulnerabilidad en la biblioteca /WEB-INF/lib/common.php.lib en la función ttMitigateCSRF en Anuko Time Tracker en PHP (CVE-2021-29436)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
13/04/2021
Última modificación:
26/04/2021
Descripción
Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto basada en web escrita en PHP. En Time Tracker versiones anteriores a 1.19.27.5431, se presentaba una vulnerabilidad de tipo Cross site request forgery (CSRF). La naturaleza de CSRF es que un usuario que ha iniciado sesión puede ser engañado por ingeniería social para que haga clic en un formulario proporcionado por un atacante que ejecuta una acción no prevista, tal y como cambiar la contraseña del usuario. La vulnerabilidad se corrigió en la versión 1.19.27.5431 de Time Tracker. Una actualización es recomendada. Si la actualización no es práctica, introduzca la función ttMitigateCSRF() en la biblioteca /WEB-INF/lib/common.php.lib usando el último código disponible y llámelo desde la función ttAccessAllowed()
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* | 1.19.27.5431 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página