Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo controller/org.controller/org.controller.js en la API de servicios de CVE (CVE-2021-46561)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2022
Última modificación:
12/07/2022

Descripción

El archivo controller/org.controller/org.controller.js en la API de servicios de CVE versiones 1.1.1 anteriores a 5c50baf3bda28133a3bc90b854765a64fb538304, permite a un administrador de la organización transferir una cuenta de usuario a una nueva organización arbitraria y, por lo tanto, conseguir un acceso no deseado en el contexto de esa nueva organización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitre:cve_services:1.1.1:*:*:*:*:node.js:*:*