Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rocket TRUfusion Portal v7.9.2.1 (CVE-2022-25027)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
12/01/2023
Última modificación:
08/04/2025

Descripción

La funcionalidad de contraseña olvidada de Rocket TRUfusion Portal v7.9.2.1 permite a atacantes remotos evitar la autenticación y acceder a páginas restringidas validando el token de sesión del usuario cuando se hace clic en el boton "¿Olvidó su contraseña?".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rocketsoftware:trufusion_enterprise:*:*:*:*:*:*:*:* 7.9.5.1 (excluyendo)