Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Databasir (CVE-2022-24862)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/04/2022
Última modificación:
03/05/2022

Descripción

Databasir es una plataforma de administración de documentos con un modelo de base de datos relacional orientada a equipos. Databasir versión 1.01, presenta una vulnerabilidad de tipo Server-Side Request Forgery. Durante el proceso de verificación de la descarga de un controlador JDBC será descargo primero la dirección de descarga del controlador JDBC correspondiente, pero esta dirección devolverá una página de respuesta con información completa de error cuando es accedida a una URL inexistente. Los atacantes pueden aprovechar esta característica para SSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:databasir_project:databasir:1.0.1:*:*:*:*:*:*:*