Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el URI /changePassword en Thinfinity VirtualUI (CVE-2021-44554)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2021
Última modificación:
29/12/2021

Descripción

Thinfinity VirtualUI versiones anteriores a 3.0, permite a un actor malicioso enumerar los usuarios registrados en el Sistema Operativo (Windows) a través del URI /changePassword. Al acceder al vector, un atacante puede determinar si se presenta un nombre de usuario gracias al mensaje devuelto; puede presentarse en diferentes idiomas según la configuración de VirtualUI. Los usuarios comunes son administrador, admin, guest y krgtbt

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cybelesoft:thinfinity_virtualui:*:*:*:*:*:*:*:* 3.0 (excluyendo)


Referencias a soluciones, herramientas e información