Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CodeChecker (CVE-2024-53829)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/01/2025
Última modificación:
21/01/2025

Descripción

CodeChecker es una herramienta de análisis, una base de datos de defectos y una extensión de visualización para Clang Static Analyzer y Clang Tidy. Cross-site request forgery permite a un atacante no autenticado secuestrar la autenticación de un usuario conectado y usar la API web con los mismos permisos, incluidos, entre otros, agregar, eliminar o editar productos. El atacante necesita saber el ID de los productos disponibles para modificarlos o eliminarlos. El atacante no puede exfiltrar datos directamente (ver) desde CodeChecker, debido a que está limitado a CSRF basado en formularios. Este problema afecta a CodeChecker: hasta 6.24.4.

Referencias a soluciones, herramientas e información