Vulnerabilidad en JumpServer (CVE-2023-46138)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-640
Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023
Descripción
JumpServer es un sistema de auditoría de seguridad de mantenimiento y host bastión de código abierto que cumple con las especificaciones 4A. Antes de la versión 3.8.0, el correo electrónico predeterminado para el administrador del usuario inicial era `admin[@]mycompany[.]com` y los usuarios restablecían sus contraseñas enviando un correo electrónico. Actualmente, el dominio `miempresa.com` no ha sido registrado. Sin embargo, si se registra en el futuro, puede afectar la funcionalidad de restablecimiento de contraseña. Este problema se solucionó en la versión 3.8.0 cambiando el dominio de correo electrónico predeterminado a "example.com". Aquellos que no puedan actualizar pueden cambiar el dominio de correo electrónico predeterminado a `example.com` manualmente.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:* | 3.8.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



