Vulnerabilidad en el encabezado Host en el Password Reset Module en VESTA Control Panel y Hestia Control Panel (CVE-2020-10966)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2020
Última modificación:
12/07/2022
Descripción
En el Password Reset Module en VESTA Control Panel versiones hasta 0.9.8-25 y Hestia Control Panel versiones hasta 1.1.0, la manipulación del encabezado Host conlleva a la toma de control de la cuenta porque la víctima recibe un URL de restablecimiento que contiene un nombre de servidor controlado por el atacante.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:hestiacp:control_panel:*:*:*:*:*:*:*:* | 1.1.1 (excluyendo) | |
cpe:2.3:a:vestacp:control_panel:*:*:*:*:*:*:*:* | 0.9.8-25 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página