Vulnerabilidad en Vesta CP (CVE-2018-1000884)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2018
Última modificación:
24/08/2020
Descripción
Vesta CP, en versiones anteriores al commit con ID f6f6f9cfbbf2979e301956d1c6ab5c44386822c0, en cualquier versión anterior a la 0.9.8-18, contiene una vulnerabilidad CWE-208 / Exposición de información mediante una discrepancia en la temporización en el código de restablecimiento de la contraseña (web/reset/index.php, línea 51) que puede resultar en la posibilidad de determinar códigos de restablecimiento de contraseñas, haciendo que un atacante pueda cambiar la contraseña del administrador. Este ataque parece ser explotable mediante conectividad a una red no autenticada. La vulnerabilidad parece haber sido solucionada tras el commit con ID f6f6f9cfbbf2979e301956d1c6ab5c44386822c0 en la versión 0.9.8-19.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vestacp:vesta_control_panel:*:*:*:*:*:*:*:* | 0.9.8-18 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página