Un problema è stato scoperto nel Deskpro prima 2019.8.0. Il / api / apps / * endpoint non riusciti a convalidare il privilegio di un utente, che consente a un aggressore di controllo / installare applicazioni helpdesk e di tenuta delle configurazioni di applicazioni attuali, comprese le applicazioni utilizzate come fonti di utenti (utilizzati per l’autenticazione). Ciò consente a un hacker di forgiare modelli di autenticazione validi che assomiglia a qualsiasi utente del sistema.
https://blog.redforce.io/attacking-helpdesks-part-1-rce-chain-on-deskpro/
https://support.deskpro.com/en/news/posts/deskpro-security-update-2019-09
https://support.deskpro.com/en/news/posts/deskpro-v2019-8-0-released-security-update
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11465