PT-2021-24049 · Reprise · Reprise Rlm
Publicado
2021-12-13
·
Atualizado
2023-08-02
·
CVE-2021-44152
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Reprise RLM versão 14.2
Descrição:
Foi descoberta uma falha em que o endpoint da API “/goform/change password process” não verifica a autenticação ou autorização, permitindo que um usuário não autenticado altere a senha de qualquer usuário existente. Isso permite que um invasor altere a senha de qualquer usuário conhecido, impedindo que usuários válidos acessem o sistema e concedendo ao invasor acesso total à conta desse usuário.
Recomendações:
Para o Reprise RLM versão 14.2, como solução temporária, considere restringir o acesso ao endpoint da API “/goform/change password process” até que uma correção esteja disponível. Além disso, monitore a atividade das contas de usuário para detectar quaisquer alterações suspeitas de senha. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Reprise Rlm