Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zendesk (CVE-2024-49193)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/10/2024
Última modificación:
16/10/2024

Descripción

Zendesk anterior al 2 de julio de 2024 permite a atacantes remotos leer el historial de tickets a través de suplantación de correo electrónico, porque los campos Cc se extraen de los mensajes de correo electrónico entrantes y se utilizan para otorgar autorización adicional para la visualización de tickets, el mecanismo para detectar mensajes de correo electrónico falsificados es insuficiente y las direcciones de correo electrónico de soporte asociadas con tickets individuales son predecibles.