CVE-2022-1631
Pre-toma de control de la cuenta de usuario o toma de control de la cuenta de usuario. en microweber/microweber
- Publicado
- 9 may 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- @huntrdev
- Evidencia observada
- 3 jun 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 95,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Users Account Pre-Takeover o Users Account Takeover, en el repositorio de GitHub microweber/microweber versiones anteriores a 1.2.15. Toma el Control de la Cuenta de la Víctima. Dado que no se presenta confirmación por correo electrónico, un atacante puede crear fácilmente una cuenta en la aplicación usando el correo electrónico de la víctima. Esto permite a un atacante conseguir la preautenticación de la cuenta de la víctima. Además, debido a una falta de comprobación apropiada del correo electrónico proveniente de Social Login y al no comprobar si una cuenta ya existe, la víctima no identificará si una cuenta ya existe. Por lo tanto, la persistencia del atacante será mantenida. Un atacante sería capaz de visualizar todas las actividades llevadas a cabo por el usuario víctima impactando en la confidencialidad e intentando modificar/corromper los datos impactando en el factor de integridad y disponibilidad. Este ataque es más interesante cuando un atacante puede registrar una cuenta desde la dirección de correo electrónico de un empleado. Asumiendo que la organización usa G-Suite, es mucho más impactante secuestrar en la cuenta de un empleado
Fuentes
1Manojkumar J · php · 3 jun 2022
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.