
CVE-2020-26061 - ClickStudios Passwordstate Password Reset Portal
Fornecedor: ClickStudios
Produto: Passwordstate
Versões Afetadas: Antes da versão 8.5 build 8501
Pesquisador: Jason Juntunen também conhecido como @missing0x00 (https://github.com/missing0x00)
ClickStudios Passwordstate Portal de Redefinição de Senha anterior à versão 8.5 build 8501 é afetado por uma vulnerabilidade de bypass de autenticação. A função ResetPassword não valida se o usuário foi autenticado com sucesso usando perguntas de segurança. Um atacante remoto não autenticado pode enviar uma requisição HTTP manipulada para a página /account/ResetPassword para definir uma nova senha para qualquer usuário registrado.
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
Atualize o software em todos os dispositivos afetados. Esta vulnerabilidade foi corrigida na versão 8.5 - Build 8501 (12 de outubro de 2018).
Link do Fornecedor: https://www.clickstudios.com.au/passwordstate-changelog.aspx
Link de Divulgação: https://github.com/missing0x00/CVE-2020-26061
Link NIST CVE: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
As informações contidas neste aviso são fornecidas "como estão", sem garantias ou garantias de adequação ao uso ou qualquer outra. É concedida permissão para a redistribuição deste aviso, desde que não seja alterado, exceto por reformatação, e que seja dado o devido crédito. A permissão é explicitamente concedida para inserção em bancos de dados de vulnerabilidades e similares, desde que seja dado o devido crédito ao autor. O autor não é responsável por qualquer uso indevido das informações aqui contidas e não aceita responsabilidade por qualquer dano causado pelo uso ou uso indevido destas informações. O autor proíbe qualquer uso malicioso de informações relacionadas à segurança ou explorações pelo autor ou em outros lugares.
missingnull