Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Maarch RM 2.8.3 (CVE-2022-37774)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
23/11/2022
Última modificación:
29/04/2025

Descripción

Existe una vulnerabilidad de control de acceso rota en la solución Maarch RM 2.8.3. Al acceder a algún documento específico (pdf, correo electrónico) desde un archivo, la aplicación propone una vista previa. Esta vista previa genera una URL que incluye un hash md5 del archivo al que se accede. Luego se puede acceder a la URL del documento (https://{url}/tmp/{MD5 hash of the document}) sin autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:maarch:maarch_rm:*:*:*:*:*:*:*:* 2.8 (incluyendo) 2.8.6 (excluyendo)
cpe:2.3:a:maarch:maarch_rm:2.9:*:*:*:*:*:*:*