Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kaptcha (CVE-2018-18531)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
19/10/2018
Última modificación:
25/01/2019

Descripción

text/impl/DefaultTextCreator.java, text/impl/ChineseTextProducer.java y text/impl/FiveLetterFirstNameTextCreator.java en kaptcha 2.3.2 emplea la función Random (en lugar de SecureRandom) para generar valores CAPTCHA, lo que facilita que atacantes remotos omitan las restricciones de acceso planeadas mediante un enfoque de fuerza bruta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kaptcha_project:kaptcha:2.3.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información