Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ResetPassword en la página /account/ResetPassword en ClickStudios Passwordstate Password Reset Portal (CVE-2020-26061)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
05/10/2020
Última modificación:
21/07/2021

Descripción

ClickStudios Passwordstate Password Reset Portal anteriores al build 8501, está afectado por una vulnerabilidad de omisión de autenticación. La función ResetPassword no comprueba si el usuario se ha autenticado con éxito usando preguntas de seguridad. Un atacante remoto no autenticado puede enviar una petición HTTP diseñada hacia la página /account/ResetPassword para establecer una nueva contraseña para cualquier usuario registrado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:clickstudios:passwordstate:*:*:*:*:*:*:*:* 8.5 (excluyendo)