Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una excepción try catch para el manejo de errores en múltiples ubicaciones en Apache Ofbiz (CVE-2021-25958)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/08/2021
Última modificación:
02/09/2021

Descripción

En Apache Ofbiz, las versiones v17.12.01 a v17.12.07, implementan una excepción try catch para manejar errores en múltiples ubicaciones, pero filtran información confidencial de la tabla que puede ayudar al atacante para su posterior reconocimiento. Un usuario puede registrarse con una contraseña muy larga, pero cuando intenta iniciar sesión con ella es producida una excepción.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:ofbiz:*:*:*:*:*:*:*:* 17.12.01 (incluyendo) 17.12.08 (excluyendo)