Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lib/NSSAuthenticator.php en ZendTo anterior a la v5.04-7 (CVE-2025-32352)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/04/2025
Última modificación:
07/04/2025

Descripción

Una vulnerabilidad de confusión de tipos en lib/NSSAuthenticator.php en ZendTo anterior a la v5.04-7 permite a atacantes remotos eludir la autenticación de usuarios con contraseñas almacenadas como hashes MD5 que pueden interpretarse como números. Una solución requiere migrar de MD5 a bcrypt.