Vulnerabilidad en los tokens en la funcionalidad de restablecimiento de contraseña en Anuko Time Tracker (CVE-2021-21352)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
03/03/2021
Última modificación:
09/03/2021
Descripción
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto basada en la web escrita en PHP. En TimeTracker anterior a la versión 1.19.24.5415, los tokens usados en la funcionalidad de restablecimiento de contraseña en Time Tracker se basan en la hora del sistema y, por lo tanto, son predecibles. Esto abre una ventana para que los ataques de fuerza bruta adivinen los tokens de los usuarios y, una vez exitosos, cambien las contraseñas de los usuarios, incluyendo la de un administrador del sistema. Esta vulnerabilidad es parcheada en la versión 1.19.24.5415 (comenzó a usar tokens más seguros) con una mejora adicional en la versión 1.19.24.5416 (una ventana disponible limitada para adivinar tokens por fuerza bruta)
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anuko:time_tracker:*:*:*:*:*:*:*:* | 1.19.24.5415 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página