Vulnerabilidad en TeamPass (CVE-2014-3772)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
07/08/2014
Última modificación:
12/04/2025
Descripción
TeamPass anterior a 2.1.20 permite a atacantes remotos evadir las restricciones de acceso a través de una solicitud en index.php seguida por una solicitud directa en un fichero que llama la función session_start antes de comprobar la clave CPM, tal y como fue demostrado por una solicitud en sources/upload/upload.files.php.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:teampass:teampass:*:beta:*:*:*:*:*:* | 2.1.20 (incluyendo) | |
| cpe:2.3:a:teampass:teampass:2.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.13:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.14:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.15:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.18:*:*:*:*:*:*:* | ||
| cpe:2.3:a:teampass:teampass:2.1.19:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://teampass.net/installation/2.1.20-released.html
- http://www.openwall.com/lists/oss-security/2014/05/18/2
- http://www.openwall.com/lists/oss-security/2014/05/19/5
- https://github.com/nilsteampassnet/TeamPass/commit/7715512f2bd5659cc69e063a1c513c19e384340f
- http://teampass.net/installation/2.1.20-released.html
- http://www.openwall.com/lists/oss-security/2014/05/18/2
- http://www.openwall.com/lists/oss-security/2014/05/19/5
- https://github.com/nilsteampassnet/TeamPass/commit/7715512f2bd5659cc69e063a1c513c19e384340f



