Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en token.cgi en Bugzilla (CVE-2009-3166)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
15/09/2009
Última modificación:
09/04/2025

Descripción

token.cgi en Bugzilla v3.4rc1 hasta v3.4.1 coloca una contraseña en una URL al comienzo del inicio de sesión que ocurre inmediatamente después del restablecimiento de la contraseña, lo que permite dependiendo del contexto a atacantes descubrir contraseñas leyendo (1) logs de acceso del servidor web, (2) logs Referer del servidor web, o (3) el historial del navegador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:bugzilla:3.4:*:*:*:*:*:*:*
cpe:2.3:a:mozilla:bugzilla:3.4:rc1:*:*:*:*:*:*
cpe:2.3:a:mozilla:bugzilla:3.4.1:*:*:*:*:*:*:*