Vulnerabilidad en Pimcore (CVE-2024-49370)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/10/2024
Última modificación:
06/11/2024
Descripción
Pimcore es una plataforma de gestión de datos y experiencias de código abierto. Cuando un PortalUserObject está conectado a un PimcoreUser y la opción "Usar contraseña de backend de Pimcore" está configurada como verdadera, la función de cambio de contraseña en el perfil del portal configura la nueva contraseña. Antes de las versiones 4.1.7 y 3.1.16 del motor del portal de Pimcore, la contraseña se configuraba sin hash para que todos pudieran leerla. Todos los que combinan PortalUser con PimcoreUsers y cambian las contraseñas a través de la configuración del perfil podrían verse afectados. Las versiones 4.1.7 y 3.1.16 del motor del portal de Pimcore solucionan el problema.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* | 3.1.16 (excluyendo) | |
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.1.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página