Vulnerabilidad en el restablecimiento de la contraseña de una cuenta en octobercms (CVE-2021-32648)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
26/08/2021
Última modificación:
18/02/2025
Descripción
octobercms en una plataforma CMS basada en el Framework PHP Laravel. En las versiones afectadas del paquete october/system un atacante puede solicitar el restablecimiento de la contraseña de una cuenta y luego conseguir acceso a la misma mediante una petición especialmente diseñada. El problema ha sido parcheado en la Build 472 y en la versión v1.1.5.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* | 1.1.1 (incluyendo) | 1.1.5 (excluyendo) |
cpe:2.3:a:octobercms:october:1.0.471:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/octobercms/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374
- https://github.com/octobercms/library/commit/5bd1a28140b825baebe6becd4f7562299d3de3b9
- https://github.com/octobercms/october/security/advisories/GHSA-mxr5-mc97-63rc
- https://github.com/octobercms/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374
- https://github.com/octobercms/library/commit/5bd1a28140b825baebe6becd4f7562299d3de3b9
- https://github.com/octobercms/october/security/advisories/GHSA-mxr5-mc97-63rc