Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en REDCap (CVE-2024-56310)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
22/12/2024
Última modificación:
22/04/2025

Descripción

REDCap hasta la versión 15.0.0 tiene una falla de seguridad en el nombre de Project Dashboards, lo que expone a los usuarios a un ataque de Cross-Site Request Forgery (CSRF). Un atacante puede aprovechar esto al atraer a los usuarios para que hagan clic en un nombre de Project Dashboards que contenga la carga maliciosa, lo que desencadena una solicitud de cierre de sesión y finaliza su sesión. Esta vulnerabilidad se origina en la ausencia de protecciones CSRF en la funcionalidad de cierre de sesión, lo que permite que se ejecuten acciones maliciosas sin el consentimiento del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vanderbilt:redcap:*:*:*:*:*:*:*:* 14.9.6 (incluyendo)