Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vesta CP (CVE-2018-1000884)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2018
Última modificación:
24/08/2020

Descripción

Vesta CP, en versiones anteriores al commit con ID f6f6f9cfbbf2979e301956d1c6ab5c44386822c0, en cualquier versión anterior a la 0.9.8-18, contiene una vulnerabilidad CWE-208 / Exposición de información mediante una discrepancia en la temporización en el código de restablecimiento de la contraseña (web/reset/index.php, línea 51) que puede resultar en la posibilidad de determinar códigos de restablecimiento de contraseñas, haciendo que un atacante pueda cambiar la contraseña del administrador. Este ataque parece ser explotable mediante conectividad a una red no autenticada. La vulnerabilidad parece haber sido solucionada tras el commit con ID f6f6f9cfbbf2979e301956d1c6ab5c44386822c0 en la versión 0.9.8-19.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vestacp:vesta_control_panel:*:*:*:*:*:*:*:* 0.9.8-18 (excluyendo)