Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quay (CVE-2023-4959)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/09/2023
Última modificación:
07/11/2023

Descripción

Se encontró una falla en Quay. Los ataques de Cross-site request forgery (CSRF) obligan al usuario a realizar acciones no deseadas en una aplicación. Durante la prueba de penetración, se detectó que la página del editor de configuración es vulnerable a CSRF. La página del editor de configuración se utiliza para configurar la instancia de Quay. Al forzar al navegador de la víctima a enviar una solicitud controlada por el atacante desde otro dominio, es posible reconfigurar la instancia de Quay (incluido agregar usuarios con privilegios de administrador).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:quay:3.0.0:*:*:*:*:*:*:*