PT-2025-22650 · Megabip · Megabip
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do MegaBIP anteriores à 5.20
Descrição
O problema origina-se da geração de tokens de redefinição de senha no software MegaBIP, que utiliza um espaço reduzido de valores aleatórios combinado com um valor consultável. Isso permite que um atacante não autenticado, que conheça os nomes de login dos usuários, realize força bruta nesses tokens e altere as senhas das contas, incluindo aquelas pertencentes a administradores.
Recomendações
Para versões anteriores à 5.20, atualize para a versão 5.20 para corrigir este problema. Como medida temporária, considere restringir o acesso à funcionalidade de redefinição de senha até que a atualização seja aplicada. Evite utilizar o recurso de redefinição de senha com valores consultáveis até que o problema seja resolvido.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Megabip