Vulnerabilidad en Schule (CVE-2025-48372)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025
Descripción
Schule es un software de gestión escolar de código abierto. La función generateOTP() genera una contraseña de un solo uso (OTP) numérica de 4 dígitos. Antes de la versión 1.0.1, incluso utilizando un generador de números aleatorios seguro, la corta longitud y el rango limitado (1000-9999) resultaban en solo 9000 combinaciones posibles. Este pequeño espacio de claves hace que la OTP sea muy vulnerable a ataques de fuerza bruta, especialmente en ausencia de mecanismos de limitación de velocidad o bloqueo robustos. La versión 1.0.1 corrige este problema.