Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales de inicio de sesión de usuarios en Fisheye y Crucible (CVE-2021-43958)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2022
Última modificación:
07/10/2024

Descripción

Varios recursos de reposo en Fisheye y Crucible versiones anteriores a 4.8.9 permitían a atacantes remotos forzar las credenciales de inicio de sesión de usuarios, ya que los recursos de reposo no comprobaban si los usuarios estaban más allá de sus límites máximos de inicio de sesión fallido y, por lo tanto, requerían resolver un CAPTCHA además de proporcionar las credenciales de usuario para la autenticación por medio de una vulnerabilidad de restricción inapropiada del exceso de intentos de autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* 4.8.9 (excluyendo)
cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* 4.8.9 (excluyendo)