
CVE-2020-26061 - ClickStudios Passwordstate Password Reset Portal
供应商: ClickStudios
产品: Passwordstate
受影响版本: 8.5 build 8501 之前
研究人员: Jason Juntunen 又名 @missing0x00 (https://github.com/missing0x00)
ClickStudios Passwordstate 密码重置门户 8.5 build 8501 之前版本受认证绕过漏洞影响。ResetPassword 函数未验证用户是否已通过安全问题成功认证。未经过身份验证的远程攻击者可以向 /account/ResetPassword 页面发送精心构造的 HTTP 请求,为任意注册用户设置新密码。
https://github.com/missing0x00/CVE-2020-26061/blob/main/CVE-2020-26061.py
在所有受影响设备上更新软件。此漏洞已在版本 8.5 - Build 8501(2018年10月12日)中修复。
供应商链接: https://www.clickstudios.com.au/passwordstate-changelog.aspx
披露链接: https://github.com/missing0x00/CVE-2020-26061
NIST CVE 链接: https://nvd.nist.gov/vuln/detail/CVE-2020-26061
本通告中包含的信息按“原样”提供,不附带任何关于适用性或其他方面的保证或担保。特此允许重新分发本通告,前提是未经重新格式化不得更改,并且给予适当致谢。明确允许将其插入漏洞数据库及类似平台,前提是给予作者适当致谢。作者不对本文所含信息的任何误用负责,并且不对因使用或误用该信息造成的任何损害承担责任。作者禁止任何恶意使用安全相关信息或利用本作者或其他地方的内容。
missingnull