Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cualquier petición en el archivo system/classes/DbPDO.php en Cmfive (CVE-2014-9702)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
01/06/2020
Última modificación:
04/06/2020

Descripción

El archivo system/classes/DbPDO.php en Cmfive hasta el 15-03-2015, cuando la conectividad de la base de datos funciona incorrectamente, permite a atacantes remotos obtener información confidencial (nombre de usuario y contraseña) por medio de cualquier petición, tal y como una petición de restablecimiento de contraseña.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:2pisoftware:cmfive:*:*:*:*:*:*:*:* 2015-03-15 (incluyendo)