Vulnerabilidad en r1605 (CVE-2024-7659)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
12/08/2024
Última modificación:
15/08/2024
Descripción
Una vulnerabilidad fue encontrada en proyectos hasta r1605 y clasificada como problemática. La función generate_random_string del archivo include/functions.php del componente Password Reset Token Handler es afectada por esta vulnerabilidad. La manipulación conduce a valores insuficientemente aleatorios. Es posible lanzar el ataque de forma remota. La complejidad de un ataque es bastante alta. Se dice que la explotabilidad es difícil. La actualización a la versión r1720 puede solucionar este problema. El nombre del parche es aa27eb97edc2ff2b203f97e6675d7b5ba0a22a17. Se recomienda actualizar el componente afectado.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
2.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:projectsend:projectsend:*:*:*:*:*:*:*:* | r1720 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



