Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el formulario de inicio de sesión del administrador en Bitrix24 Bitrix Framework (CVE-2020-28206)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/12/2020
Última modificación:
04/12/2020

Descripción

Se detectó un problema en Bitrix24 Bitrix Framework (administración de sitio 1c) versión 20.0. Se presenta una vulnerabilidad de tipo "User enumeration and Improper Restriction of Excessive Authentication Attempts" en el formulario de inicio de sesión del administrador, permitiendo a un usuario remoto enumerar usuarios en el grupo de administradores. Esto también permite ataques de fuerza bruta sobre las contraseñas de usuarios que no están en el grupo de administradores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bitrix24:bitrix_framework:20.0:*:*:*:*:*:*:*