Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gleez CMS (CVE-2018-16703)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2018
Última modificación:
03/10/2019

Descripción

Una vulnerabilidad en la página de inicio de sesión de Gleez CMS 1.2.0 podría permitir que un atacante remoto no autenticado realice múltiples enumeraciones de usuario, lo que puede ayudar a un atacante a realizar intentos de inicio de sesión que sobrepasan el límite configurado de intentos de inicio de sesión. La vulnerabilidad se debe a un control de acceso insuficiente del lado del servidor y a una aplicación insuficiente del límite de intentos de inicio de sesión. Un atacante podría explotar esta vulnerabilidad enviando intentos modificados de inicio de sesión a la página de inicio de sesión del portal. Su explotación podría permitir que el atacante identifique a los usuarios existentes y realice ataques de adivinación de contraseña por fuerza bruta en el portal, tal y como queda demostrado navegando hasta el URI user/4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gleeztech:gleez_cms:1.2.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información