Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP GET a la página "MIImage.i4" en Yellowfin (CVE-2021-36389)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/10/2021
Última modificación:
14/05/2024

Descripción

En Yellowfin versiones anteriores a 9.6.1, es posible enumerar y descargar las imágenes cargadas mediante una vulnerabilidad de Referencia Directa de Objetos No Seguros explotable mediante el envío de una petición HTTP GET especialmente diseñada a la página "MIImage.i4"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yellowfinbi:yellowfin:*:*:*:*:*:*:*:* 9.6.1 (excluyendo)