Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un mensaje not_found en la funcionalidad forgot-password en Navigate CMS (CVE-2020-14016)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
24/06/2020
Última modificación:
05/06/2024

Descripción

Se detectó un problema en Navigate CMS versión 2.9 r1433. La funcionalidad forgot-password permite a usuarios restablecer sus contraseñas al usar tanto su nombre de usuario como la dirección de correo electrónico asociada con su cuenta. Sin embargo, la funcionalidad devuelve un mensaje not_found cuando el nombre de usuario o la dirección de correo electrónico proporcionados no coinciden con un usuario en el sistema. Esto puede ser usado para enumerar usuarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:naviwebs:navigate_cms:2.9:r1433:*:*:*:*:*:*