Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OXID eShop Enterprise Edition (CVE-2018-12579)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
20/08/2018
Última modificación:
07/11/2018

Descripción

Se ha descubierto en OXID eShop Enterprise Edition en versiones anteriores a la 5.3.8, 6.0.x anteriores a la 6.0.3 y 6.1.x anteriores a la 6.1.0; Professional Edition en versiones anteriores a la 4.10.8, 5.x y 6.0.x anteriores a la 6.0.3 y 6.1.x anteriores a la 6.1.0 y Community Edition en versiones anteriores a la 4.10.8, 5.x y 6.0.x anteriores a la 6.0.3 y 6.1.x anteriores a la 6.1.0. Un atacante podría obtener acceso al panel de administración o a una cuenta de un cliente cuando se utiliza la función de reinicio de contraseña. Para ello, se necesita tener un nombre de dominio similar al que utiliza la víctima para sus cuentas de correo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:community:*:*:* 4.10.7 (incluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:professional:*:*:* 4.10.7 (incluyendo)
cpe:2.3:a:oxid-esales:eshop:*:*:*:*:enterprise:*:*:* 5.3.7 (incluyendo)
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta1:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta1:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta1:*:*:professional:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta2:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta2:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta2:*:*:professional:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta3:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta3:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:beta3:*:*:professional:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:community:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:enterprise:*:*:*
cpe:2.3:a:oxid-esales:eshop:6.0.0:rc1:*:*:professional:*:*:*