Vulnerabilidad en REDCap 14.9.6 (CVE-2025-23113)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
10/01/2025
Última modificación:
25/02/2025
Descripción
Se descubrió un problema en REDCap 14.9.6. Tiene un problema CSRF action=myprojects&logout=1 en el título de alerta mientras se carga un archivo CSV que contiene una lista de configuraciones de alerta. Un atacante puede enviar a la víctima un archivo CSV que contiene un payload de inyección HTML en el título de alerta. Una vez que la víctima carga el archivo, automáticamente llega a una página para ver los datos cargados. Si la víctima hace clic en el valor del título de alerta, puede activar una solicitud de cierre de sesión y finalizar su sesión, o redirigirla a un sitio web de phishing. Esta vulnerabilidad se debe a la ausencia de protecciones CSRF en la funcionalidad de cierre de sesión.
Impacto
Puntuación base 3.x
3.40
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vanderbilt:redcap:14.9.6:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página