Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el cálculo del hash de contraseñas en GE Digital APM Classic (CVE-2020-16244)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/09/2020
Última modificación:
22/11/2021

Descripción

GE Digital APM Classic, versiones 4.4 y anteriores. La Sal no es usada para el cálculo del hash de contraseñas, haciendo posible descifrar contraseñas. Este fallo de diseño, junto con la vulnerabilidad IDOR, pone a toda la plataforma en alto riesgo porque un usuario autenticado puede recuperar todos los datos de la cuenta de usuario y luego recuperar las contraseñas reales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ge:asset_performance_management_classic:*:*:*:*:*:*:*:* 4.4 (incluyendo)


Referencias a soluciones, herramientas e información