Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JumpServer (CVE-2023-46138)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023

Descripción

JumpServer es un sistema de auditoría de seguridad de mantenimiento y host bastión de código abierto que cumple con las especificaciones 4A. Antes de la versión 3.8.0, el correo electrónico predeterminado para el administrador del usuario inicial era `admin[@]mycompany[.]com` y los usuarios restablecían sus contraseñas enviando un correo electrónico. Actualmente, el dominio `miempresa.com` no ha sido registrado. Sin embargo, si se registra en el futuro, puede afectar la funcionalidad de restablecimiento de contraseña. Este problema se solucionó en la versión 3.8.0 cambiando el dominio de correo electrónico predeterminado a "example.com". Aquellos que no puedan actualizar pueden cambiar el dominio de correo electrónico predeterminado a `example.com` manualmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:* 3.8.0 (excluyendo)