Vulnerabilidad en Open XDMoD (CVE-2018-16988)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-640
Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
02/05/2019
Última modificación:
02/01/2020
Descripción
Se descubrió un problema en Open XDMoD en la versión 7.5.0. Existe una omisión de autenticación (account takeover) debido a un mecanismo de restablecimiento de contraseña débil. Un ataque por fuerza bruta contra un valor de eliminación MD5 requiere sólo 600 suposiciones en la situación plausible en la que el atacante sabe que la víctima ha iniciado un proceso de restablecimiento de contraseña (pass_reset.php, password_reset.php, XDUser.php) en los últimos minutos.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:xdmod:open_xdmod:*:*:*:*:*:*:*:* | 7.0.1 (incluyendo) | |
| cpe:2.3:a:xdmod:open_xdmod:7.5.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:xdmod:open_xdmod:7.5.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:xdmod:open_xdmod:7.5.0:rc2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



