Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el enlace de restablecimiento de contraseña en Anuko Time Tracker (CVE-2020-27422)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2020
Última modificación:
30/11/2020

Descripción

En Anuko Time Tracker versión v1.19.23.5311, el enlace de restablecimiento de contraseña enviado por correo electrónico al usuario no expira una vez usado, permitiendo a un atacante utilizar el mismo enlace para tomar el control de la cuenta

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* 1.19.23.5311 (incluyendo)