Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-04572

Опубликовано: 26 авг. 2021
Источник: fstec
CVSS3: 9.1
CVSS2: 9.4
EPSS Критический

Описание

Уязвимость CMS-системы October CMS связана с недостатком механизма восстановления пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к произвольной учетной записи с помощью специально созданного запроса

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

October CMS

Версия ПО

от 1.0.471 до 1.0.472 (October CMS)
от 1.1.1 до 1.1.5 (October CMS)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/octobercms/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374
https://github.com/octobercms/library/commit/5bd1a28140b825baebe6becd4f7562299d3de3b9
https://github.com/octobercms/october/security/advisories/GHSA-mxr5-mc97-63rc

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.92015
Критический

9.1 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.2
nvd
больше 4 лет назад

octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system package an attacker can request an account password reset and then gain access to the account using a specially crafted request. The issue has been patched in Build 472 and v1.1.5.

CVSS3: 8.2
github
больше 4 лет назад

Account Takeover in Octobercms

EPSS

Процентиль: 100%
0.92015
Критический

9.1 Critical

CVSS3

9.4 Critical

CVSS2