Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el cambio de contraseña en Serpico. (CVE-2019-19857)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
15/01/2020
Última modificación:
21/07/2021

Descripción

Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. Un administrador puede cambiar su contraseña sin proporcionar la contraseña actual, mediante el uso de interfaces fuera de la pantalla Change Password. Por lo tanto, solicitar al administrador que ingrese un valor Old Password en la pantalla Change Password no mejora la seguridad. Esto es problemático en conjunto con un ataque de tipo XSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:serpico_project:serpico:1.3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información