Vulnerabilidad en mensajes de error en el archivo login.php en PHPFusion Andromeda (CVE-2020-35952)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/01/2021
Última modificación:
11/01/2021
Descripción
El archivo login.php en PHPFusion (también se conoce como PHP-Fusion) Andromeda versión 9.x antes del 30-12-2020 genera mensajes de error que distinguen entre un nombre de usuario incorrecto y una contraseña incorrecta (es decir, ni un solo mensaje de "Incorrect username or password" en ambos casos), lo que podría permitir la enumeración.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:php-fusion:php-fusion:*:*:*:*:*:*:*:* | 9.0 (incluyendo) | 9.03.90 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



