
CVE-2020-26061 - ClickStudios Passwordstate Password Reset Portal
विक्रेता: ClickStudios
उत्पाद: Passwordstate
प्रभावित संस्करण: 8.5 बिल्ड 8501 से पहले
शोधकर्ता: Jason Juntunen उर्फ @missing0x00 (https://github.com/missing0x00)
8.5 बिल्ड 8501 से पहले का ClickStudios Passwordstate Password Reset Portal एक प्रमाणीकरण बाईपास भेद्यता से प्रभावित है। ResetPassword फ़ंक्शन यह सत्यापित नहीं करता है कि उपयोगकर्ता ने सुरक्षा प्रश्नों का उपयोग करके सफलतापूर्वक प्रमाणीकरण किया है या नहीं। एक अनप्रमाणित, दूरस्थ हमलावर किसी भी पंजीकृत उपयोगकर्ता के लिए नया पासवर्ड सेट करने हेतु /account/ResetPassword पृष्ठ पर एक विशेष रूप से तैयार किया गया HTTP अनुरोध भेज सकता है।
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
सभी प्रभावित डिवाइसों पर सॉफ़्टवेयर अपडेट करें। यह भेद्यता संस्करण 8.5 - बिल्ड 8501 (12 अक्टूबर, 2018) में ठीक कर दी गई थी।
विक्रेता लिंक: https://www.clickstudios.com.au/passwordstate-changelog.aspx
प्रकटीकरण लिंक: https://github.com/missing0x00/CVE-2020-26061
NIST CVE लिंक: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
इस परामर्श में निहित जानकारी "जैसी है" (as-is) प्रदान की गई है, जिसमें उपयोग के लिए उपयुक्तता या अन्यथा की कोई वारंटी या गारंटी नहीं है। इस परामर्श के पुनर्वितरण की अनुमति इसके द्वारा प्रदान की जाती है, बशर्ते कि इसे केवल पुनःप्रारूपित करके न बदला जाए और उचित श्रेय दिया जाए। भेद्यता डेटाबेस और इसी तरह के प्लेटफ़ॉर्म में प्रविष्टि के लिए स्पष्ट रूप से अनुमति दी गई है, बशर्ते कि लेखक को उचित श्रेय दिया जाए। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है और इस जानकारी के उपयोग या दुरुपयोग से होने वाली किसी भी क्षति के लिए कोई ज़िम्मेदारी स्वीकार नहीं करता है। लेखक सुरक्षा से संबंधित जानकारी या एक्सप्लॉइट्स के किसी भी दुर्भावनापूर्ण उपयोग पर प्रतिबंध लगाता है, चाहे वह लेखक द्वारा किया गया हो या कहीं और।
missingnull