Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mecanismo de recuperación de contraseña en Progress Sitefinity. (CVE-2019-17392)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
26/11/2019
Última modificación:
14/12/2019

Descripción

Progress Sitefinity versión 12.1, tiene un mecanismo de recuperación de contraseña débil para una contraseña olvidada porque el encabezado de Host de HTTP es manejado inapropiadamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 9.1 (incluyendo) 9.1.6185 (excluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 9.2 (incluyendo) 9.2.6276 (excluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 10.0 (incluyendo) 10.0.6431 (excluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 10.1 (incluyendo) 10.1.6542 (excluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 10.2 (incluyendo) 10.2.6651 (incluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 11.0 (incluyendo) 11.0.6739 (incluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 11.1 (incluyendo) 11.1.6828 (incluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 11.2 (incluyendo) 11.2.6934 (incluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 12.0 (incluyendo) 12.0.7032 (incluyendo)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:* 12.1 (incluyendo) 12.1.7128 (incluyendo)