Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación web en /archibus/login.axvw en ARCHIBUS Web Central (CVE-2021-41553)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2021
Última modificación:
04/08/2024

Descripción

** NO SOPORTADO CUANDO SE ASIGNÓ ** En ARCHIBUS Web Central 21.3.3.815 (una versión de 2014), la aplicación web en /archibus/login.axvw asigna un token de sesión que podría estar ya en uso por otro usuario. Por lo tanto, era posible acceder a la aplicación a través de un usuario cuyas credenciales no se conocían, sin que los probadores intentaran modificar la lógica de la aplicación. También es posible establecer el valor del token de sesión, del lado del cliente, simplemente haciendo una solicitud GET no autenticada a la página de inicio y añadiendo un valor arbitrario al campo JSESSIONID. La aplicación, tras el inicio de sesión, no asigna un nuevo token, continuando con el insertado, como identificador de toda la sesión. Esto está solucionado en todas las versiones recientes, como la versión 26. NOTA: Esta vulnerabilidad sólo afecta a los productos que ya no son soportados por el mantenedor. La versión 21.3 dejó de recibir soporte oficialmente a finales de 2020

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:archibus:web_central:21.3.3.815:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información