Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el permiso de actualización de usuarios en DayByDay CRM (CVE-2022-22111)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/01/2022
Última modificación:
08/01/2022

Descripción

En DayByDay CRM, versión 2.2.0, es vulnerable a una falta de autorización. Cualquier usuario de la aplicación que tenga habilitado el permiso de actualización de usuarios es capaz de cambiar la contraseña de otros usuarios, incluida la del administrador. Esto permite al atacante conseguir acceso al usuario con más privilegios de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:daybydaycrm:daybyday_crm:2.2.0:*:*:*:*:*:*:*