Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el flag HTTPOnly en la plataforma TopEase® de Business-DNA Solutions GmbH (CVE-2021-42115)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/11/2021
Última modificación:
07/11/2023

Descripción

La falta del flag HTTPOnly en las aplicaciones web que operan en la plataforma TopEase® de Business-DNA Solutions GmbH, versiones anteriores a 7.1.27 incluyéndola, permite a un atacante remoto no autenticado escalar los privilegios de un usuario no autenticado a uno autenticado por medio del robo y la inyección del UID de la cookie estática e independiente de la sesión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:businessdnasolutions:topease:*:*:*:*:*:*:*:* 7.1.27 (incluyendo)


Referencias a soluciones, herramientas e información