
CVE-2020-26061 - ClickStudios Passwordstate بوابة إعادة تعيين كلمة المرور
المورّد: ClickStudios
المنتج: Passwordstate
الإصدارات المتأثرة: قبل 8.5 build 8501
الباحث: Jason Juntunen المعروف بـ @missing0x00 (https://github.com/missing0x00)
تتأثر بوابة إعادة تعيين كلمة المرور في ClickStudios Passwordstate قبل الإصدار 8.5 build 8501 بثغرة تجاوز المصادقة. لا تتحقق وظيفة ResetPassword مما إذا كان المستخدم قد نجح في المصادقة باستخدام أسئلة الأمان. يمكن لمهاجم غير موثَّق عن بُعد إرسال طلب HTTP مخصص إلى صفحة /account/ResetPassword لتعيين كلمة مرور جديدة لأي مستخدم مسجل.
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
قم بتحديث البرنامج على جميع الأجهزة المتأثرة. تم إصلاح هذه الثغرة في الإصدار 8.5 - Build 8501 (12 أكتوبر 2018).
رابط المورّد: https://www.clickstudios.com.au/passwordstate-changelog.aspx
رابط الإفصاح: https://github.com/missing0x00/CVE-2020-26061
رابط CVE من NIST: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
المعلومات الواردة في هذا الإشعار مقدمة "كما هي" دون أي ضمانات أو تعهدات بشأن صلاحيتها للاستخدام أو غير ذلك. يُمنح الإذن بإعادة توزيع هذا الإشعار بشرط عدم تغييره باستثناء إعادة تنسيقه، مع الإشارة إلى المصدر. يُمنح الإذن صراحةً بإدراجه في قواعد بيانات الثغرات وما شابه ذلك، مع الإشارة إلى المؤلف. المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات الواردة هنا ولا يتحمل أي مسؤولية عن أي ضرر ناتج عن استخدام هذه المعلومات أو إساءة استخدامها. يمنع المؤلف أي استخدام ضار للمعلومات الأمنية أو الاستغلالات من قبله أو من غيره.