PT-2024-20585 · Unknown+1 · Icingaweb2-Module-Incubator+1

Nilmerg

·

Publicado

2024-02-08

·

Atualizado

2025-08-21

·

CVE-2024-24819

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do icingaweb2-module-incubator anteriores à 0.22.0
Descrição
O problema diz respeito à classe gipflWebForm, que é a base para várias implementações concretas de formulários e fornece proteção contra falsificação de solicitação entre sites (CSRF) por padrão. No entanto, mesmo quando habilitada, o token CSRF enviado durante o envio de um formulário pelo cliente que depende dela não é validado. Isso permite que invasores realizem alterações em nome de um usuário que, sem saber, interage com um link ou site preparado.
Recomendações
Para versões anteriores à 0.22.0, atualize para a versão 0.22.0 para corrigir o problema. Como solução alternativa temporária, considere desativar a classe gipflWebForm até que um patch esteja disponível. No entanto, como não há soluções alternativas conhecidas para essa vulnerabilidade, a atualização para a versão corrigida é a ação recomendada.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-10630
BDU:2025-11550
CVE-2024-24819
GHSA-P8VV-9PQQ-RM8P

Produtos afetados

Alt Linux
Icingaweb2-Module-Incubator