Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2024-28143)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2024
Última modificación:
13/12/2024

Descripción

La función de cambio de contraseña en /cgi/admin.cgi no requiere la contraseña actual o anterior, lo que hace que la aplicación sea vulnerable a la apropiación de cuentas. Un atacante puede usar esto para configurar a la fuerza una nueva contraseña dentro del parámetro -rsetpass+-aaction+- para un usuario sin conocer la contraseña anterior, por ejemplo, explotando un problema CSRF.