Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sympa (CVE-2021-46900)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
31/12/2023
Última modificación:
17/04/2025

Descripción

Sympa anterior a 6.2.62 se basa en un parámetro de cookie para ciertos objetivos de seguridad, pero no garantiza que este parámetro exista y tenga un valor impredecible. Específicamente, el parámetro cookie es a la vez un salt para contraseñas almacenadas y un mecanismo de protección XSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sympa:sympa:*:*:*:*:*:*:*:* 6.2.62 (excluyendo)