Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JumpServer (CVE-2023-42820)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2023
Última modificación:
29/09/2023

Descripción

JumpServer es un host bastionado de código abierto. Esta vulnerabilidad se debe a la exposición de la seed de número aleatorio a la API, lo que potencialmente permite que se reproduzcan los códigos de verificación generados aleatoriamente, lo que podría provocar restablecimientos de contraseña. Si MFA está habilitado, los usuarios no se ven afectados. Los usuarios que no utilizan la autenticación local tampoco se ven afectados. Se recomienda a los usuarios que actualicen a la versión 2.28.19 o 3.6.5. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:* 2.24.0 (incluyendo) 2.28.19 (excluyendo)
cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.6.5 (excluyendo)