Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wiki.js (CVE-2024-45298)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2024
Última modificación:
20/09/2024

Descripción

Wiki.js es una aplicación wiki de código abierto creada en Node.js. Un usuario deshabilitado puede acceder a una wiki abusando de la función de restablecimiento de contraseña. Mientras configuraba los correos electrónicos SMTP en mi servidor, probé dichos correos electrónicos restableciendo la contraseña con mi usuario de prueba. Para mi sorpresa, no solo me permitió restablecer mi contraseña, sino que después de restablecerla puedo ingresar a la wiki de la que estaba bloqueado. Las ramificaciones de este error son que un usuario puede **evitar la deshabilitación de una cuenta solicitando que se restablezca su contraseña**. Todos los usuarios de la versión 2.5.303 de wiki.js que usan cualquier restricción de cuenta y tienen un usuario deshabilitado se ven afectados. Este problema se ha solucionado en la versión 2.5.304 y se recomienda a todos los usuarios que actualicen. No existen workarounds conocidas para esta vulnerabilidad.