Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo xx_users.ini de la carpeta FormStorm en Charactell - FormStorm Enterprise Account takeover (CVE-2022-22789)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
25/01/2022
Última modificación:
01/02/2022

Descripción

Charactell - FormStorm Enterprise Account takeover - Un atacante puede modificar (añadir, eliminar y actualizar) el archivo de contraseñas de todos los usuarios. El archivo xx_users.ini de la carpeta FormStorm contiene nombres de usuario en texto sin cifrar y una contraseña ofuscada. Un usuario malicioso puede hacerse con una cuenta al sustituir la contraseña existente en el archivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:charactell:formstorm:9.00.065:*:*:*:enterprise:*:*:*


Referencias a soluciones, herramientas e información