Vulnerabilidad en la funcionalidad forgot password en Liferay Portal y Liferay DXP (CVE-2021-33321)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640
Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
03/08/2021
Última modificación:
11/08/2021
Descripción
Una configuración no segura predeterminada en Liferay Portal versiones 6.2.3 hasta 7.3.2, y Liferay DXP versiones anteriores a 7.3, permite a atacantes remotos enumerar la dirección de correo electrónico del usuario por medio de la funcionalidad forgot password. La función portal.property login.secure.forgot.password debería estar por defecto en true
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:liferay:dxp:*:*:*:*:*:*:*:* | 7.3 (excluyendo) | |
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:* | 6.2.3 (incluyendo) | 7.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página