Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los tokens en la funcionalidad de restablecimiento de contraseña en Anuko Time Tracker (CVE-2021-21352)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
03/03/2021
Última modificación:
09/03/2021

Descripción

Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto basada en la web escrita en PHP. En TimeTracker anterior a la versión 1.19.24.5415, los tokens usados en la funcionalidad de restablecimiento de contraseña en Time Tracker se basan en la hora del sistema y, por lo tanto, son predecibles. Esto abre una ventana para que los ataques de fuerza bruta adivinen los tokens de los usuarios y, una vez exitosos, cambien las contraseñas de los usuarios, incluyendo la de un administrador del sistema. Esta vulnerabilidad es parcheada en la versión 1.19.24.5415 (comenzó a usar tokens más seguros) con una mejora adicional en la versión 1.19.24.5416 (una ventana disponible limitada para adivinar tokens por fuerza bruta)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* 1.19.24.5415 (excluyendo)