Vulnerabilidad en Revive Adserver (CVE-2016-9124)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/03/2017
Última modificación:
20/04/2025
Descripción
Revive Adserver en versiones anteriores a 3.2.3. sufre de restricción incorrecta de intentos de autenticación excesiva. La página de inicio de sesión de Revive Adserver es vulnerable a los ataques de detección de contraseña. Una característica de bloqueo de cuenta ha sido considerada, pero se rechazó para evitar la introducción de interrupciones del servicio a usuarios regulares durante dichos ataques. Un retraso aleatorio se ha introducido como una contramedida en caso de fallos de contraseña, junto con un sistema para desalentar el forzamiento bruto paralelo. Estos sistemas permitirán efectivamente que los usuarios válidos inicien sesión en el adserver, incluso mientras un ataque está en progreso.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:revive-adserver:revive_adserver:*:*:*:*:*:*:*:* | 3.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/revive-adserver/revive-adserver/commit/847941390f5b3310d51b07c92ec91cc1f4cc82c9
- https://hackerone.com/reports/96115
- https://www.revive-adserver.com/security/revive-sa-2016-001/
- https://github.com/revive-adserver/revive-adserver/commit/847941390f5b3310d51b07c92ec91cc1f4cc82c9
- https://hackerone.com/reports/96115
- https://www.revive-adserver.com/security/revive-sa-2016-001/