Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en REDCap 14.9.6 (CVE-2025-23113)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/01/2025
Última modificación:
25/02/2025

Descripción

Se descubrió un problema en REDCap 14.9.6. Tiene un problema CSRF action=myprojects&logout=1 en el título de alerta mientras se carga un archivo CSV que contiene una lista de configuraciones de alerta. Un atacante puede enviar a la víctima un archivo CSV que contiene un payload de inyección HTML en el título de alerta. Una vez que la víctima carga el archivo, automáticamente llega a una página para ver los datos cargados. Si la víctima hace clic en el valor del título de alerta, puede activar una solicitud de cierre de sesión y finalizar su sesión, o redirigirla a un sitio web de phishing. Esta vulnerabilidad se debe a la ausencia de protecciones CSRF en la funcionalidad de cierre de sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vanderbilt:redcap:14.9.6:*:*:*:*:*:*:*