Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad password reset en Craft CMS (CVE-2022-29933)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
09/05/2022
Última modificación:
18/05/2022

Descripción

Craft CMS versiones hasta 3.7.36, permite a un atacante remoto no autenticado, que conoce al menos un nombre de usuario válido, restablecer la contraseña de la cuenta y tomar el control de la cuenta proporcionando un encabezado HTTP diseñado a la aplicación mientras es usada la funcionalidad password reset. En concreto, el atacante debe enviar X-Forwarded-Host al URI /index.php?p=admin/actions/users/send-password-reset-email. NOTA: la posición del proveedor es que un cliente ya puede mitigar esto al ajustar la configuración (es decir, no usando la configuración por defecto)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* 3.7.36 (incluyendo)