Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los tiempos de respuesta HTTP en la plataforma PlexTrac (CVE-2022-37146)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/09/2022
Última modificación:
08/08/2023

Descripción

La plataforma PlexTrac versiones anteriores a 1.28.0 permite la enumeración de nombres de usuario por medio de tiempos de respuesta HTTP en intentos de inicio de sesión no válidos para usuarios configurados para usar el proveedor de autenticación PlexTrac. Los intentos de inicio de sesión para usuarios desbloqueados válidos configurados para usar PlexTrac como su proveedor de autenticación tardan mucho más que los de usuarios no válidos, lo que permite a un atacante remoto no autenticado enumerar a usuarios válidos. Tenga en cuenta que la política de bloqueo implementada en Plextract versión 1.17.0 hace que sea imposible distinguir entre cuentas de usuario válidas bloqueadas y cuentas de usuario que no existen, pero no impide que se enumeren usuarios válidos desbloqueados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plextrac:plextrac:*:*:*:*:*:*:*:* 1.28.0 (excluyendo)


Referencias a soluciones, herramientas e información