Vulnerabilidad en en Apostrophe CMS (CVE-2021-25979)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2021
Última modificación:
10/08/2022
Descripción
Las versiones de Apostrophe CMS anteriores a la 3.3.1 no invalidaban las sesiones de inicio de sesión existentes cuando se deshabilitaba una cuenta de usuario o se cambiaba la contraseña, creando una situación en la que un dispositivo comprometido por un tercero no podía ser bloqueado por esos medios. Como mitigación para las versiones anteriores, la cuenta de usuario en cuestión puede ser archivada (3.x) o movida a la papelera (2.x y anteriores), lo que desactiva la sesión existente
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apostrophecms:apostrophecms:*:*:*:*:*:*:*:* | 2.63.0 (incluyendo) | 3.3.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página