Teedy through 1.11 allows CSRF for account takeover via POST /api/user/admin.
CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HSismics Teedy
APPSismics≤ 1.11
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2024-54852CRITICAL9.8PL ✓same product
LDAP Injection w Sismics Teedy — obejście uwierzytelnienia i tworzenie kont
CVE-2022-22115CRITICAL9.0PL ✓same product
Stored XSS w Sismics Teedy — przejęcie konta administratora
CVE-2022-22114CRITICAL9.6PL ✓same product
Reflected XSS w Sismics Teedy umożliwiający przejęcie konta administratora
CVE-2024-54851HIGH8.8same product
Teedy <= 1.12 is vulnerable to Cross Site Request Forgery (CSRF), due to the lack of CSRF protection.
CVE-2024-46278HIGH8.4same product
Teedy 1.11 is vulnerable to Cross Site Scripting (XSS) via the management console.