Vulnerabilidad en el cambio de contraseña en Serpico. (CVE-2019-19857)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
15/01/2020
Última modificación:
21/07/2021
Descripción
Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. Un administrador puede cambiar su contraseña sin proporcionar la contraseña actual, mediante el uso de interfaces fuera de la pantalla Change Password. Por lo tanto, solicitar al administrador que ingrese un valor Old Password en la pantalla Change Password no mejora la seguridad. Esto es problemático en conjunto con un ataque de tipo XSS.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:serpico_project:serpico:1.3.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



