Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las aplicaciones de Mendix usadas en Mendix 7 (CVE-2022-26317)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
08/03/2022
Última modificación:
11/07/2023

Descripción

Se ha identificado una vulnerabilidad en las aplicaciones de Mendix usadas en Mendix 7 (Todas las versiones anteriores a V7.23.29). Cuando es devuelto el resultado de una llamada de ejecución de Microflow completada, el framework afectado no verifica correctamente, si la petición fue realizada inicialmente por el usuario que solicita el resultado. Junto con los identificadores predecibles para las llamadas de ejecución de Microflow, esto podría permitir a un atacante malicioso recuperar información sobre llamadas de ejecución de Microflow arbitrarias realizadas por usuarios dentro del sistema afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mendix:mendix:*:*:*:*:*:*:*:* 7.23.29 (excluyendo)


Referencias a soluciones, herramientas e información