CVE-2021-32648
Kontoübernahme in Octobercms
- Veröffentlicht
- 26.08.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 18.01.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
octobercms ist eine CMS-Plattform, die auf dem Laravel PHP Framework basiert. In betroffenen Versionen des Pakets october/system kann ein Angreifer einen Passwort-Reset für ein Konto anfordern und dann mithilfe einer speziell konstruierten Anfrage Zugriff auf das Konto erlangen. Das Problem wurde in Build 472 und v1.1.5 behoben.
Quellen
2- CVE-2021-32648Patch
Stellt einen manuellen Patch für die Authentifizierungs-Bypass-Schwachstellen CVE-2021-32648 und CVE-2021-29487 in October CMS bereit, indem lose in strikte Vergleiche in User.php umgewandelt werden.
Proof-of-Concept-Exploit für die OctoberCMS-Authentifizierungsumgehung (CVE-2021-32648), das unbefugten Zugriff demonstriert und einen funktionierenden PoC für Sicherheitstests bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.