CVE-2021-32648
Détournement de compte dans Octobercms
- Publié
- 26 août 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 18 janv. 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
octobercms est une plateforme CMS basée sur le framework PHP Laravel. Dans les versions concernées du package october/system, un attaquant peut demander la réinitialisation du mot de passe d'un compte, puis obtenir l'accès au compte à l'aide d'une requête spécialement conçue. Le problème a été corrigé dans le Build 472 et la v1.1.5.
Sources
2- CVE-2021-32648Correctif
Fournit un correctif manuel pour les vulnérabilités de contournement d'authentification d'October CMS CVE-2021-32648 et CVE-2021-29487 en convertissant les comparaisons laxistes en comparaisons strictes dans User.php.
Preuve de concept d'exploitation pour le contournement d'authentification OctoberCMS (CVE-2021-32648), démontrant un accès non autorisé et fournissant un PoC fonctionnel pour les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.