Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CMDBuild (CVE-2022-25518)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
22/03/2022
Última modificación:
28/03/2022

Descripción

En CMDBuild desde la versión 3.0 hasta 3.3.2, las peticiones de carga útil se guardan en una tabla de registro temporal, lo que permite a atacantes con acceso a la base de datos leer la contraseña de los usuarios que son conectados a la aplicación al consultar la tabla de la base de datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tecnoteca:cmdbuild:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.3.2 (incluyendo)