Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Piwigo (CVE-2016-3735)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2022
Última modificación:
07/11/2023

Descripción

Piwigo es un software de galería de imágenes escrito en PHP. Cuando no es cumplido un criterio en un host, piwigo usa por defecto mt_rand para generar tokens de restablecimiento de contraseña. La salida de mt_rand puede predecirse tras recuperar la semilla usada para generarla. Esto permite a un atacante no autenticado hacerse con una cuenta siempre que conozca la dirección de correo electrónico del administrador para poder solicitar el restablecimiento de la contraseña

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:piwigo:piwigo:*:*:*:*:*:*:*:* 2.8.1 (excluyendo)