PT-2020-12873 · Dolibarr · Dolibarr
CVE-2020-11825
·
Publicado
2020-04-16
·
Atualizado
2025-04-03
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Dolibarr versão 10.0.6
Descrição
O problema decorre do fato de que qualquer token de Cross-Site Request Forgery (CSRF) na sessão de um usuário pode ser utilizado na sessão de outro usuário. Normalmente, os tokens CSRF devem ser exclusivos para a sessão de cada usuário e não devem ser válidos quando utilizados em sessões diferentes. Essa falha permite possíveis ataques CSRF, pois um invasor poderia usar um token de uma sessão para realizar ações não autorizadas na sessão de outro usuário.
Recomendações
Para a versão 10.0.6 do Dolibarr, como solução temporária, considere implementar uma validação adicional para garantir que os tokens CSRF estejam vinculados à sessão do usuário, restringindo o uso de tokens entre diferentes sessões até que uma correção adequada esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr