PT-2021-18659 · Cern · Indico

Thiefmaster

·

Publicado

2021-04-07

·

Atualizado

2021-04-15

·

CVE-2021-30185

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do CERN Indico anteriores à 2.3.4
Descrição
O problema decorre da lógica de geração de URLs do Indico, que pode ser explorada por um invasor para enviar um link de redefinição de senha com um token válido para um domínio controlado por ele. Isso é feito enviando o domínio no cabeçalho Host. Se um usuário clicar nesse link sem perceber que ele não aponta para o Indico, seu token de redefinição de senha poderá ser revelado ao invasor, permitindo que este redefina a senha e assuma o controle da conta do usuário no Indico. A vulnerabilidade não pode ser explorada se o servidor web impor um nome de host canônico ou se apenas o SSO for utilizado; no entanto, neste último caso, outros links em e-mails gerados pelo Indico ainda podem ser adulterados.
Recomendações
Para versões anteriores à 2.3.4, atualize para o Indico 2.3.4 o mais rápido possível. Para atualizar, siga as instruções fornecidas na documentação. Como solução temporária, configure o servidor web para canonizar a URL para o nome de host usado pelo Indico. Isso pode ser feito aplicando as alterações descritas no commit à configuração existente do servidor web.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-30185
GHSA-WGPJ-7C2J-VFJM
PYSEC-2021-18

Produtos afetados

Indico