Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Secuencia de comandos pswd.js (CVE-2006-4068)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
10/08/2006
Última modificación:
03/04/2025

Descripción

La secuencia de comandos pswd.js deja al cliente calcular si un nombre de usuario y contraseña con valores "hased" para un servidor y usa un esquema de hashing que crea un grán número de colisiones, facilita a los atacantes remotos llevar a cabo ataques de fuerza bruta sin conexión. NOTA: esta secuencia de comandos también puede permitir a los atacantes generar la URL con el "secreto" del lado del servidor sin determinar la contraseña original, aunque esta posibilidad no se ha discutido en la investigación original.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pswd.js:pswd.js:*:*:*:*:*:*:*:*