PT-2020-12873 · Dolibarr · Dolibarr

CVE-2020-11825

·

Publicado

2020-04-16

·

Atualizado

2025-04-03

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Dolibarr versão 10.0.6
Descrição
O problema decorre do fato de que qualquer token de Cross-Site Request Forgery (CSRF) na sessão de um usuário pode ser utilizado na sessão de outro usuário. Normalmente, os tokens CSRF devem ser exclusivos para a sessão de cada usuário e não devem ser válidos quando utilizados em sessões diferentes. Essa falha permite possíveis ataques CSRF, pois um invasor poderia usar um token de uma sessão para realizar ações não autorizadas na sessão de outro usuário.
Recomendações
Para a versão 10.0.6 do Dolibarr, como solução temporária, considere implementar uma validação adicional para garantir que os tokens CSRF estejam vinculados à sessão do usuário, restringindo o uso de tokens entre diferentes sessões até que uma correção adequada esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DOLIBARR-2020-11825
CVE-2020-11825
GHSA-M66X-WM27-XXPC

Produtos afetados

Dolibarr