Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SkillTree (CVE-2024-39326)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
02/07/2024
Última modificación:
03/07/2024

Descripción

SkillTree es una plataforma de gamificación de microaprendizaje. Antes de la versión 2.12.6, el endpoint `/admin/projects/{projectname}/skills/{skillname}/video` (y probablemente otros) está abierto a una vulnerabilidad de cross-site request forgery (CSRF). Debido a que el endpoint es CSRFable, por ejemplo, solicitud POST, admite un tipo de contenido que puede explotarse (carga de archivos de varias partes), realiza un cambio de estado y no tiene mitigaciones de CSRF implementadas (indicador del mismo sitio, token CSRF). Es posible realizar un ataque CSRF contra una cuenta de administrador que haya iniciado sesión, lo que permite que un atacante que pueda apuntar a un administrador de Skills que haya iniciado sesión modifique los videos, los subtítulos y el texto de la habilidad. La versión 2.12.6 contiene un parche para este problema.