CVE-2021-32648
Toma de control de cuenta en Octobercms
- Publicado
- 26 ago 2021
- Actualizado
- 21 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 18 ene 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
octobercms en una plataforma CMS basada en el Framework PHP Laravel. En las versiones afectadas del paquete october/system un atacante puede solicitar el restablecimiento de la contraseña de una cuenta y luego conseguir acceso a la misma mediante una petición especialmente diseñada. El problema ha sido parcheado en la Build 472 y en la versión v1.1.5.
Fuentes
2- CVE-2021-32648Parche
Proporciona un parche manual para las vulnerabilidades de omisión de autenticación de October CMS CVE-2021-32648 y CVE-2021-29487 convirtiendo las comparaciones laxas en estrictas en User.php.
Prueba de concepto de exploit para la omisión de autenticación en OctoberCMS (CVE-2021-32648), que demuestra el acceso no autorizado y proporciona un PoC funcional para pruebas de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.