Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las páginas o documentos protegidos con una contraseña compartida en los controles "Privacy" de Wagtail (CVE-2020-11037)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
30/04/2020
Última modificación:
19/11/2024

Descripción

En Wagtail versiones anteriores a la versión 2.7.2 y 2.8.2, hay un posible ataque de sincronización en páginas o documentos que han sido protegidos con una contraseña compartida por medio de los controles "Privacy" de Wagtail. Esta comprobación de contraseña es realizada por medio de una comparación de cadena caracter por caracter, y que un atacante que sea capaz de medir el tiempo que toma esta comprobación con un alto grado de precisión podría utilizar las diferencias de sincronización para lograr conocer la contraseña. Es entendido que esto es factible en una red local, pero no sobre la Internet pública. La configuración de privacidad que restringe el acceso a páginas y documentos por usuario o por grupo (en lugar de una contraseña compartida) no están afectadas por esta vulnerabilidad. Esto ha sido parcheado en las versiones 2.7.3, 2.8.2, 2.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:torchbox:wagtail:*:*:*:*:lts:*:*:* 2.7 (incluyendo) 2.7.3 (excluyendo)
cpe:2.3:a:torchbox:wagtail:*:*:*:*:*:*:*:* 2.8 (incluyendo) 2.8.2 (excluyendo)