Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una cadena de cookies única en MantisBT (CVE-2009-20001)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/03/2021
Última modificación:
21/11/2024

Descripción

Se detectó un problema en MantisBT versiones anteriores a 2.24.5. Asocia una cadena de cookies única con cada usuario. Esta cadena no se restablece al cerrar la sesión (es decir, la sesión del usuario aún se considera válida y activa), lo que permite que un atacante que de alguna manera obtuvo acceso a la cookie de un usuario inicie sesión como él

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mantisbt:mantisbt:*:*:*:*:*:*:*:* 2.24.5 (excluyendo)