Vulnerabilidad en las credenciales de inicio de sesión de usuarios en Fisheye y Crucible (CVE-2021-43958)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/03/2022
Última modificación:
07/10/2024
Descripción
Varios recursos de reposo en Fisheye y Crucible versiones anteriores a 4.8.9 permitían a atacantes remotos forzar las credenciales de inicio de sesión de usuarios, ya que los recursos de reposo no comprobaban si los usuarios estaban más allá de sus límites máximos de inicio de sesión fallido y, por lo tanto, requerían resolver un CAPTCHA además de proporcionar las credenciales de usuario para la autenticación por medio de una vulnerabilidad de restricción inapropiada del exceso de intentos de autenticación
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:atlassian:crucible:*:*:*:*:*:*:*:* | 4.8.9 (excluyendo) | |
cpe:2.3:a:atlassian:fisheye:*:*:*:*:*:*:*:* | 4.8.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página