Volver a Labs
Alerta de Seguridad

CVE-2024-28735

Acerca de

Unit4 Financials by Coda en versiones anteriores a 2023Q4 sufre una vulnerabilidad de omisión de autorización por control de acceso incorrecto que permite a un usuario autenticado modificar la contraseña de cualquier usuario de la aplicación mediante una solicitud manipulada.

Debilidad (CWE):CWE-287

Análisis del analista Rainforest

Unit4 Financials by Coda no verifica correctamente la autorización en una acción de cambio de contraseña, de modo que un usuario autenticado puede elaborar una solicitud que restablezca la contraseña de cualquier otro usuario. Eso convierte un punto de apoyo como usuario común en el control de cualquier cuenta que elija, incluidas las de mayor privilegio, simplemente apoderándose de la credencial.

En una plataforma financiera esto es toma de control de cuentas con consecuencia directa para el negocio: quien posea la cuenta correcta puede aprobar, alterar o exfiltrar registros financieros. El bug necesita un inicio de sesión válido de bajo privilegio para comenzar, así que no es un destrozo abierto por internet, pero cualquier entorno con muchos usuarios, cuentas de autoservicio o una credencial de bajo nivel comprometida está a una solicitud de la escalada de privilegios a través de toda la aplicación.

Enmarcamos esto como un riesgo de encadenamiento y movimiento lateral más que perimetral. La palanca de los defensores está en vigilar el abuso específico —solicitudes inesperadas de cambio de contraseña dirigidas a otros usuarios— y en ajustar quién posee cuentas de la aplicación en absoluto. Dado el contexto financiero, priorizaríamos esta por encima de su 8.1 en cualquier inquilino donde el aprovisionamiento de usuarios sea laxo, porque el paso de 'un usuario' a 'el administrador de finanzas' aquí es una sola llamada manipulada.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-28735?

Unit4 Financials by Coda en versiones anteriores a 2023Q4 sufre una vulnerabilidad de omisión de autorización por control de acceso incorrecto que permite a un usuario autenticado modificar la contraseña de cualquier usuario de la aplicación mediante una solicitud manipulada.

¿Qué tan grave es CVE-2024-28735?

CVE-2024-28735 tiene una puntuación base CVSS 3.1 de 8.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 80 sobre 100, en la banda alto.

¿Cómo se explota CVE-2024-28735?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Ninguno.

¿Qué productos afecta CVE-2024-28735?

Los avisos públicos listan como afectados: financials by coda. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-28735?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email