
CVE-2020-26061 - ClickStudios Passwordstate Passwort-Reset-Portal
Anbieter: ClickStudios
Produkt: Passwordstate
Betroffene Versionen: Vor 8.5 Build 8501
Forscher: Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
ClickStudios Passwordstate Password Reset Portal vor 8.5 Build 8501 ist von einer Schwachstelle zur Umgehung der Authentifizierung betroffen. Die Funktion ResetPassword validiert nicht, ob sich der Benutzer mithilfe von Sicherheitsfragen erfolgreich authentifiziert hat. Ein nicht authentifizierter, entfernter Angreifer kann eine manipulierte HTTP-Anfrage an die Seite /account/ResetPassword senden, um für jeden registrierten Benutzer ein neues Passwort festzulegen.
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
Aktualisieren Sie die Software auf allen betroffenen Geräten. Diese Schwachstelle wurde in Version 8.5 - Build 8501 (12. Oktober 2018) behoben.
Anbieter-Link: https://www.clickstudios.com.au/passwordstate-changelog.aspx
Offenlegungs-Link: https://github.com/missing0x00/CVE-2020-26061
NIST-CVE-Link: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
Die in diesem Advisory enthaltenen Informationen werden „wie besehen" ohne jegliche Gewährleistung oder Garantie der Eignung oder anderweitig bereitgestellt. Hiermit wird die Erlaubnis zur Weiterverbreitung dieses Advisories erteilt, sofern es nicht verändert wird, außer durch Neuformatierung, und der gebührende Hinweis erfolgt. Die Erlaubnis zur Aufnahme in Schwachstellen-Datenbanken und Ähnliches wird ausdrücklich erteilt, sofern der Autor gebührend genannt wird. Der Autor ist nicht verantwortlich für jeglichen Missbrauch der hierin enthaltenen Informationen und übernimmt keine Verantwortung für Schäden, die durch die Verwendung oder den Missbrauch dieser Informationen verursacht werden. Der Autor untersagt jegliche böswillige Verwendung von sicherheitsbezogenen Informationen oder Exploits durch den Autor oder anderweitig.
missingnull