PT-2024-20585 · Unknown+1 · Icingaweb2-Module-Incubator+1
Nilmerg
·
Publicado
2024-02-08
·
Atualizado
2025-08-21
·
CVE-2024-24819
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do
icingaweb2-module-incubator anteriores à 0.22.0Descrição
O problema diz respeito à classe
gipflWebForm, que é a base para várias implementações concretas de formulários e fornece proteção contra falsificação de solicitação entre sites (CSRF) por padrão. No entanto, mesmo quando habilitada, o token CSRF enviado durante o envio de um formulário pelo cliente que depende dela não é validado. Isso permite que invasores realizem alterações em nome de um usuário que, sem saber, interage com um link ou site preparado.Recomendações
Para versões anteriores à 0.22.0, atualize para a versão 0.22.0 para corrigir o problema. Como solução alternativa temporária, considere desativar a classe
gipflWebForm até que um patch esteja disponível. No entanto, como não há soluções alternativas conhecidas para essa vulnerabilidade, a atualização para a versão corrigida é a ação recomendada.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Icingaweb2-Module-Incubator