Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Omikron MultiCash Desktop (CVE-2021-41286)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
05/10/2021
Última modificación:
09/10/2021

Descripción

Omikron MultiCash Desktop versión 4.00.008.SP5 es basado en un mecanismo de autenticación del lado del cliente. Cuando un usuario se conecta a la aplicación, la validez de la contraseña es comprobada localmente. Toda la comunicación con el backend de la base de datos es realizada por el mismo medio técnico. En consecuencia, un atacante puede adjuntar un depurador al proceso o crear un parche que manipule el comportamiento de la función de inicio de sesión. Cuando la función siempre devuelve el valor de éxito (correspondiente a una contraseña correcta), un atacante puede iniciar sesión con cualquier cuenta que desee, como la cuenta administrativa de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:omikron:multicash:4.00.008:sp5:*:*:*:*:*:*