Vulnerabilidad en la función checkPasswort() en el hash MD5 en el servidor de Epikur (CVE-2020-10539)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
05/02/2021
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Epikur versiones anteriores a 20.1.1. El servidor de Epikur contiene la función checkPasswort() que, al iniciar sesión, comprueba la contraseña enviada con el hash MD5 contra la contraseña del usuario almacenada en la base de datos. También es comparada con un segundo hash MD5, que es el mismo para todos los usuarios (también se conoce como "Backdoor Password" de 3p1kursupport). Si la contraseña enviada coincide con cualquiera de las dos, el acceso es otorgado
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:epikur:epikur:*:*:*:*:*:*:*:* | 20.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



