PT-2021-24049 · Reprise · Reprise Rlm

Publicado

2021-12-13

·

Atualizado

2023-08-02

·

CVE-2021-44152

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Reprise RLM versão 14.2
Descrição:
Foi descoberta uma falha em que o endpoint da API “/goform/change password process” não verifica a autenticação ou autorização, permitindo que um usuário não autenticado altere a senha de qualquer usuário existente. Isso permite que um invasor altere a senha de qualquer usuário conhecido, impedindo que usuários válidos acessem o sistema e concedendo ao invasor acesso total à conta desse usuário.
Recomendações:
Para o Reprise RLM versão 14.2, como solução temporária, considere restringir o acesso ao endpoint da API “/goform/change password process” até que uma correção esteja disponível. Além disso, monitore a atividade das contas de usuário para detectar quaisquer alterações suspeitas de senha. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-44152

Produtos afetados

Reprise Rlm