Vulnerabilidad en YzmCMS (CVE-2018-11554)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
05/06/2018
Última modificación:
31/07/2018
Descripción
La funcionalidad de contraseña olvidada en index.php/member/reset/reset_email.html en YzmCMS, de la versión v3.2 hasta la v3.7 tiene un problema de exposición de información por discrepancia en la respuesta y un tiempo de vida inesperadamente largo para un código de verificación. Esto hace que a los atacantes remotos les sea más sencillo secuestrar cuentas mediante un enfoque de fuerza bruta.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yzmcms:yzmcms:*:*:*:*:*:*:*:* | 3.2 (incluyendo) | 3.7 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



