Volver a Labs
Alerta de Seguridad

CVE-2021-21407

Acerca de

Combodo iTop es una herramienta de gestión de servicios de TI de código abierto y basada en web. Antes de la versión 2.7.4, la validación del token CSRF puede eludirse a través del portal de iTop mediante un procedimiento de navegador astuto. La vulnerabilidad está corregida en las versiones 2.7.4 y 3.0.0.

Debilidad (CWE):CWE-352

Análisis del analista Rainforest

La validación del token CSRF de Combodo iTop puede eludirse mediante un procedimiento de navegador específico, permitiendo a un atacante forjar solicitudes que el navegador de un usuario conectado ejecuta. El vector requiere interacción del usuario, así que la jugada es atraer a un usuario autenticado de iTop hacia una acción trampa, con alto impacto en confidencialidad e integridad si tiene éxito.

Como depende de que una víctima conectada sea seducida, esto se inclina hacia un ataque dirigido, impulsado por ingeniería social, en lugar de algo automatizado a escala. En una herramienta ITSM, sin embargo, las acciones forjadas en un contexto autenticado pueden ser trascendentes, cambiando registros o estado en nombre de la víctima.

Tratamos esto como moderado y priorizamos con la condición previa de interacción en mente. Los pasos prácticos son inventariar las versiones de iTop frente a las versiones corregidas 2.7.4 y 3.0.0 y considerar la detección del patrón de solicitud anómalo, señalando que la necesidad de una víctima autenticada y seducida limita la tasa realista de explotación.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2021-21407?

Combodo iTop es una herramienta de gestión de servicios de TI de código abierto y basada en web. Antes de la versión 2.7.4, la validación del token CSRF puede eludirse a través del portal de iTop mediante un procedimiento de navegador astuto. La vulnerabilidad está corregida en las versiones 2.7.4 y 3.0.0.

¿Qué tan grave es CVE-2021-21407?

CVE-2021-21407 tiene una puntuación base CVSS 3.1 de 8, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 83 sobre 100, en la banda alto.

¿Cómo se explota CVE-2021-21407?

Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Ninguno.

¿Qué productos afecta CVE-2021-21407?

Los avisos públicos listan como afectados: itop. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-21407?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email