Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el token CSRF para la página Cgi/admindb.py admindb en GNU Mailman (CVE-2021-43332)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
12/11/2021
Última modificación:
07/11/2023

Descripción

En GNU Mailman versiones anteriores a 2.1.36, el token CSRF para la página Cgi/admindb.py admindb contiene una versión encriptada de la contraseña del administrador de la lista. Esto podría ser potencialmente descifrado por un moderador por medio de un ataque de fuerza bruta fuera de línea

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:mailman:*:*:*:*:*:*:*:* 2.1.36 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*