Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en Apostrophe CMS (CVE-2021-25979)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/11/2021
Última modificación:
10/08/2022

Descripción

Las versiones de Apostrophe CMS anteriores a la 3.3.1 no invalidaban las sesiones de inicio de sesión existentes cuando se deshabilitaba una cuenta de usuario o se cambiaba la contraseña, creando una situación en la que un dispositivo comprometido por un tercero no podía ser bloqueado por esos medios. Como mitigación para las versiones anteriores, la cuenta de usuario en cuestión puede ser archivada (3.x) o movida a la papelera (2.x y anteriores), lo que desactiva la sesión existente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apostrophecms:apostrophecms:*:*:*:*:*:*:*:* 2.63.0 (incluyendo) 3.3.1 (excluyendo)