Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en chatwoot (CVE-2022-3741)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/10/2022
Última modificación:
01/11/2022

Descripción

El impacto varía para cada vulnerabilidad individual en la aplicación. Para la generación de cuentas, es posible, dependiendo de la cantidad de recursos del sistema disponibles, crear un evento DoS en el servidor. Estas cuentas aún deben activarse; sin embargo, es posible identificar el Código de Estado de salida para separar las cuentas que se generan y esperan la verificación por correo electrónico. \n\nPara los directorios de inicio de sesión, es posible realizar intentos de inicio de sesión por fuerza bruta en cualquiera de los portales de inicio de sesión, lo que podría comprometer la cuenta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chatwoot:chatwoot:*:*:*:*:*:*:*:* 2.10.0 (excluyendo)