Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro "redirectURL" de la petición "GET" en Sysaid (CVE-2022-22797)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
12/05/2022
Última modificación:
23/05/2022

Descripción

Sysaid - sysaid Redireccionamiento Abierto - Un atacante puede cambiar el enlace de redireccionamiento en el parámetro "redirectURL" de la petición "GET" desde la ubicación de la url: /ComunidadSSORedirect.jsp?redirectURL=https://google.com. Los redireccionamientos y reenvíos no comprobados son posibles cuando una aplicación web acepta una entrada no confiable que podría causar que la aplicación web redirija la petición a una URL contenida en una entrada no confiable. Al modificar la entrada de la URL no confiable a un sitio malicioso, un atacante puede lanzar con éxito una estafa de phishing y robar las credenciales del usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sysaid:sysaid:*:*:*:*:cloud:*:*:* 22.1.50 (excluyendo)
cpe:2.3:a:sysaid:sysaid:*:*:*:*:on-premises:*:*:* 22.1.64 (excluyendo)


Referencias a soluciones, herramientas e información