
CVE-2020-26061 - ClickStudios Passwordstate Password Reset Portal
Vendedor: ClickStudios
Producto: Passwordstate
Versiones Afectadas: Antes de la versión 8.5 build 8501
Investigador: Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
ClickStudios Passwordstate Portal de Restablecimiento de Contraseña anterior a la versión 8.5 build 8501 se ve afectado por una vulnerabilidad de omisión de autenticación. La función ResetPassword no valida si el usuario se ha autenticado correctamente mediante preguntas de seguridad. Un atacante remoto no autenticado puede enviar una solicitud HTTP manipulada a la página /account/ResetPassword para establecer una nueva contraseña para cualquier usuario registrado.
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
Actualice el software en todos los dispositivos afectados. Esta vulnerabilidad se solucionó en la versión 8.5 - Build 8501 (12 de octubre de 2018).
Enlace del Vendedor: https://www.clickstudios.com.au/passwordstate-changelog.aspx
Enlace de Divulgación: https://github.com/missing0x00/CVE-2020-26061
Enlace CVE NIST: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
La información contenida en este aviso se proporciona "tal cual" sin garantías de idoneidad para su uso o de otro tipo. Por la presente se otorga permiso para la redistribución de este aviso, siempre que no sea alterado excepto mediante su reformateo, y que se dé el crédito correspondiente. Se otorga permiso explícitamente para su inserción en bases de datos de vulnerabilidades y similares, siempre que se dé el crédito correspondiente al autor. El autor no es responsable del mal uso de la información aquí contenida y no acepta responsabilidad alguna por los daños causados por el uso o mal uso de esta información. El autor prohíbe cualquier uso malicioso de la información relacionada con la seguridad o los exploits por parte del autor o de otros.
missingnull