Vulnerabilidad en la iteración de listas de nombres y de contraseñas comunes en la funcionalidad Forgot Password en Zammad (CVE-2020-10102)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2020
Última modificación:
05/03/2020
Descripción
Se detectó un problema en Zammad versiones 3.0 hasta 3.2. La funcionalidad Forgot Password se implementa de una manera que permitiría a un usuario anónimo adivinar correos electrónicos de usuarios válidos. En la implementación actual, la aplicación responde de manera diferente dependiendo de si la entrada suministrada fue reconocida como asociada con un usuario válido. Este comportamiento podría ser usado como parte de un ataque automatizado de dos etapas. Durante la primera etapa, un atacante iteraría por medio de una lista de nombres de cuenta para determinar cuáles corresponden a cuentas válidas. Durante la segunda etapa, el atacante usaría una lista de contraseñas comunes para intentar obtener credenciales de fuerza bruta para las cuentas que fueron reconocidas por el sistema en la primera etapa.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zammad:zammad:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 3.2.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página