Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Roundcube Password Recovery Plugin (CVE-2023-3221)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/09/2023
Última modificación:
08/09/2023

Descripción

Se ha descubierto una vulnerabilidad de enumeración de usuarios en el plugin Password Recovery versión 1.2 para Roundcube, que podría permitir a un atacante remoto crear un script de prueba contra la función de recuperación de contraseñas para enumerar todos los usuarios de la base de datos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:password_recovery_project:password_recovery:1.2:*:*:*:*:roundcube:*:*