Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IRM Next Generation (CVE-2023-39422)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
07/09/2023
Última modificación:
12/09/2023

Descripción

Los extremos /irmdata/api/ endpoints expuestos por el motor de reservas de IRM Next Generation autentican las solicitudes mediante tokens HMAC. Sin embargo, estos tokens se exponen en un archivo JavaScript cargado en el lado del cliente, lo que hace que este mecanismo de seguridad adicional sea inútil.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:resortdata:internet_reservation_module_next_generation:-:*:*:*:*:*:*:*