Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open XDMoD (CVE-2018-16988)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
02/05/2019
Última modificación:
02/01/2020

Descripción

Se descubrió un problema en Open XDMoD en la versión 7.5.0. Existe una omisión de autenticación (account takeover) debido a un mecanismo de restablecimiento de contraseña débil. Un ataque por fuerza bruta contra un valor de eliminación MD5 requiere sólo 600 suposiciones en la situación plausible en la que el atacante sabe que la víctima ha iniciado un proceso de restablecimiento de contraseña (pass_reset.php, password_reset.php, XDUser.php) en los últimos minutos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xdmod:open_xdmod:*:*:*:*:*:*:*:* 7.0.1 (incluyendo)
cpe:2.3:a:xdmod:open_xdmod:7.5.0:-:*:*:*:*:*:*
cpe:2.3:a:xdmod:open_xdmod:7.5.0:rc1:*:*:*:*:*:*
cpe:2.3:a:xdmod:open_xdmod:7.5.0:rc2:*:*:*:*:*:*


Referencias a soluciones, herramientas e información