
Silverpeas v6.4.2以前のパスワード変更機能に問題があり、パスワードの複雑性要件をバイパスすることが可能です。
パスワードを変更する際、新しいパスワードを送信すると、そのパスワードはまず複雑性要件に準拠しているかどうかを確認するエンドポイントにPOSTリクエストで送信されます。
Silverpeasがパスワードが要件を満たしていることを確認した後、アカウントをそのパスワードで更新するための別のPOSTリクエストがチェックなしで実行されるため、1文字のパスワードを設定できる可能性があります。