Vulnerabilidad en la función ResetPassword en la página /account/ResetPassword en ClickStudios Passwordstate Password Reset Portal (CVE-2020-26061)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
05/10/2020
Última modificación:
21/07/2021
Descripción
ClickStudios Passwordstate Password Reset Portal anteriores al build 8501, está afectado por una vulnerabilidad de omisión de autenticación. La función ResetPassword no comprueba si el usuario se ha autenticado con éxito usando preguntas de seguridad. Un atacante remoto no autenticado puede enviar una petición HTTP diseñada hacia la página /account/ResetPassword para establecer una nueva contraseña para cualquier usuario registrado
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:clickstudios:passwordstate:*:*:*:*:*:*:*:* | 8.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



