Vulnerabilidad en el SiteKey en una URL en los archivos components/OssnComments/ossn_com.php y/o libraries/ossn.lib.upgrade.php en una función rand() en Open Source Social Network (OSSN) (CVE-2020-10560)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Open Source Social Network (OSSN) versiones hasta 5.3. Una ruta de archivo controlada por el usuario con una función rand() de criptografía débil puede ser utilizada para leer cualquier archivo con los permisos del servidor web. Esto puede conllevar a un mayor compromiso. El atacante debe dirigir un ataque de fuerza bruta contra el SiteKey para insertarlo en una URL diseñada para los archivos components/OssnComments/ossn_com.php y/o libraries/ossn.lib.upgrade.php.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:opensource-socialnetwork:open_source_social_network:*:*:*:*:*:*:*:* | 5.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página