Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-37hx-4mcq-wc3h

Опубликовано: 06 окт. 2021
Источник: github
Github: Прошло ревью
CVSS3: 8.1

Описание

Weak Password Recovery Mechanism for Forgotten Password in Strapi

In Strapi through 3.6.0, the admin panel allows the changing of one's own password without entering the current password. An attacker who gains access to a valid session can use this to take over an account by changing the password.

Пакеты

Наименование

strapi

npm
Затронутые версииВерсия исправления

<= 3.6.0

Отсутствует

EPSS

Процентиль: 49%
0.00259
Низкий

8.1 High

CVSS3

Дефекты

CWE-640

Связанные уязвимости

CVSS3: 8.1
nvd
почти 5 лет назад

In Strapi through 3.6.0, the admin panel allows the changing of one's own password without entering the current password. An attacker who gains access to a valid session can use this to take over an account by changing the password.

EPSS

Процентиль: 49%
0.00259
Низкий

8.1 High

CVSS3

Дефекты

CWE-640