Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el panel de administración en Strapi (CVE-2021-28128)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
06/05/2021
Última modificación:
14/05/2021

Descripción

En Strapi versiones versiones hasta 3.6.0, el panel de administración permite el cambio de la propia contraseña sin ingresar la contraseña actual. Un atacante que consigue acceso a una sesión válida puede usar esto para apoderarse de una cuenta al cambiar la contraseña

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:* 3.6.0 (incluyendo)