
CVE-2020-26061 - ClickStudios Passwordstate Password Reset Portal
Fournisseur : ClickStudios
Produit : Passwordstate
Versions affectées : Avant 8.5 build 8501
Chercheur : Jason Juntunen alias @missing0x00 (https://github.com/missing0x00)
Le portail de réinitialisation de mot de passe Passwordstate de ClickStudios, antérieur à la version 8.5 build 8501, est affecté par une vulnérabilité de contournement d'authentification. La fonction ResetPassword ne valide pas si l'utilisateur s'est authentifié avec succès à l'aide des questions de sécurité. Un attaquant distant non authentifié peut envoyer une requête HTTP spécialement conçue à la page /account/ResetPassword pour définir un nouveau mot de passe pour tout utilisateur enregistré.
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
Mettez à jour le logiciel sur tous les appareils concernés. Cette vulnérabilité a été corrigée dans la version 8.5 - Build 8501 (12 octobre 2018).
Lien du fournisseur : https://www.clickstudios.com.au/passwordstate-changelog.aspx
Lien de divulgation : https://github.com/missing0x00/CVE-2020-26061
Lien NIST CVE : https://nvd.nist.gov/vuln/detail/CVE-2020-26061
Les informations contenues dans cet avis sont fournies « en l'état » sans aucune garantie d'aptitude à l'utilisation ou autre. La permission est accordée par la présente de redistribuer cet avis, à condition qu'il ne soit pas modifié, sauf par reformatage, et que le crédit approprié soit donné. La permission est expressément accordée pour l'insertion dans des bases de données de vulnérabilités et similaires, à condition que le crédit approprié soit donné à l'auteur. L'auteur n'est pas responsable de toute mauvaise utilisation des informations contenues ici et n'accepte aucune responsabilité pour tout dommage causé par l'utilisation ou la mauvaise utilisation de ces informations. L'auteur interdit toute utilisation malveillante des informations ou des exploits liés à la sécurité, que ce soit par l'auteur ou ailleurs.
missingnull