Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las peticiones GET en nombre del servidor en eLabFTW (CVE-2021-32698)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/06/2021
Última modificación:
28/06/2021

Descripción

eLabFTW es un cuaderno de laboratorio electrónico de código abierto para laboratorios de investigación. Esta vulnerabilidad permite a un atacante realizar peticiones GET en nombre del servidor. Es "blind" porque el atacante no puede visualizar el resultado de la petición. El problema ha sido parcheado en eLabFTW versión 4.0.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elabftw:elabftw:*:*:*:*:*:*:*:* 4.0.0 (excluyendo)