CVE-2020-35848
Agentejo Cockpit versiones anteriores a 0.11.2, permite una inyección NoSQL por medio de la función newpassword del archivo Controller/Auth.php.
- Publicado
- 30 dic 2020
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 10 ago 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Agentejo Cockpit versiones anteriores a 0.11.2, permite una inyección NoSQL por medio de la función newpassword del archivo Controller/Auth.php.
Fuentes
3CVE-2020-35848 afecta a Cockpit-CMS v1.7 debido al manejo inseguro de las entradas de usuario en los mecanismos de autenticación, lo que provoca la ejecución remota de código. Este laboratorio está diseñado para jugadores de CTF y aprendices de bug bounty con el fin de simular flujos de trabajo de explotación en el mundo real, incluida la extracción de tokens, el restablecimiento de contraseñas y la captura de flags.
CVE-2020-35847, CVE-2020-35848 : Toma de Control de Cuenta
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.