Vulnerabilidad en el nombre de usuario y la contraseña en la API de Goautodial (CVE-2021-43175)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
07/12/2021
Última modificación:
09/08/2022
Descripción
La API de GOautodial anterior al commit 3c3a979 realizado el 13 de octubre de 2021 expone un enrutador de la API que acepta un nombre de usuario, una contraseña y una acción que dirige a otros archivos PHP que implementan las distintas funciones de la API. Las versiones vulnerables de GOautodial comprueban el nombre de usuario y la contraseña de forma incorrecta, permitiendo a la persona que llama especificar cualquier valor para estos parámetros y autenticarse con éxito. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:P/RL:O/RC:C
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:goautodial:goautodial:4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:goautodial:goautodial_api:2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



