Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el software de foros NodeBB (CVE-2022-36076)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/09/2022
Última modificación:
08/09/2022

Descripción

El software de foros NodeBB funciona con Node.js y soporta Redis, MongoDB o una base de datos PostgreSQL. Debido a un condicional innecesariamente estricto en el código que maneja el primer paso del proceso de SSO, la lógica preexistente que agregaba (y luego verificaba) un nonce es convertido inadvertidamente en opt-in en lugar de opt-out. Esto Re expuso una vulnerabilidad en la que un ataque de tipo Man-in-the-Middle (MITM) especialmente diseñado podría teóricamente tomar el control de otra cuenta de usuario durante el proceso de inicio de sesión único. El problema ha sido completamente parcheado en la versión 1.17.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodebb:nodebb:*:*:*:*:*:*:*:* 1.17.2 (excluyendo)