Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MegaBIP (CVE-2024-6662)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/01/2025
Última modificación:
10/01/2025

Descripción

Los sitios web administrados por MegaBIP en versiones anteriores a la 5.15 son vulnerables a Cross-Site Request Forgery (CSRF), ya que el formulario disponible en "/edytor/index.php?id=7,7,0" carece de mecanismos de protección. Se podría engañar a un usuario para que visite un sitio web malicioso, que enviaría una solicitud POST a este endpoint. Si la víctima es un administrador conectado, esto podría dar lugar a la creación de nuevas cuentas y la concesión de permisos administrativos.