CVE-2023-25569
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/02/2023
Última modificación:
07/11/2023
Descripción
*** Pendiente de traducción *** Apollo is a configuration management system. Prior to version 2.1.0, a low-privileged user can create a special web page. If an authenticated portal admin visits this page, the page can silently send a request to assign new roles for that user without any confirmation from the Portal admin. Cookie SameSite strategy was set to Lax in version 2.1.0. As a workaround, avoid visiting unknown source pages.<br />
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apolloconfig:apollo:*:*:*:*:*:*:*:* | 2.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/apolloconfig/apollo/commit/00d968a7229f809b0d8ed0532e8c01a6c2b7c750
- https://github.com/apolloconfig/apollo/pull/4664
- https://github.com/apolloconfig/apollo/releases/tag/v2.1.0
- https://github.com/apolloconfig/apollo/security/advisories/GHSA-fmxq-v8mg-qh25
- https://www.apolloconfig.com/#/en/usage/apollo-user-guide?id=_71-security-related



