Описание
Уязвимость CMS-системы October CMS связана с недостатком механизма восстановления пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к произвольной учетной записи с помощью специально созданного запроса
Вендор
Сообщество свободного программного обеспечения
Наименование ПО
October CMS
Версия ПО
от 1.0.471 до 1.0.472 (October CMS)
от 1.1.1 до 1.1.5 (October CMS)
Тип ПО
Сетевое средство
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)
Возможные меры по устранению уязвимости
Использование рекомендаций:
https://github.com/octobercms/library/commit/016a297b1bec55d2e53bc889458ed2cb5c3e9374
https://github.com/octobercms/library/commit/5bd1a28140b825baebe6becd4f7562299d3de3b9
https://github.com/octobercms/october/security/advisories/GHSA-mxr5-mc97-63rc
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.92015
Критический
9.1 Critical
CVSS3
9.4 Critical
CVSS2
Связанные уязвимости
CVSS3: 8.2
nvd
больше 4 лет назад
octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system package an attacker can request an account password reset and then gain access to the account using a specially crafted request. The issue has been patched in Build 472 and v1.1.5.
EPSS
Процентиль: 100%
0.92015
Критический
9.1 Critical
CVSS3
9.4 Critical
CVSS2