Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JATOS 3.9.4 (CVE-2024-55008)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/01/2025
Última modificación:
24/06/2025

Descripción

JATOS 3.9.4 contiene una vulnerabilidad de denegación de servicio (DoS) en el sistema de autenticación, donde un atacante puede evitar que usuarios legítimos accedan a sus cuentas al enviar repetidamente múltiples intentos de inicio de sesión fallidos. En concreto, al enviar 3 intentos de inicio de sesión incorrectos cada minuto, el atacante puede activar el mecanismo de bloqueo de cuenta a nivel de cuenta, bloqueando efectivamente al usuario de forma indefinida. Dado que el bloqueo se aplica a la cuenta de usuario y no se basa en la dirección IP, cualquier atacante puede activar el bloqueo en cualquier cuenta de usuario, independientemente de sus privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jatos:jatos:3.9.4:*:*:*:*:*:*:*