CVE-2018-16988

🟠 Łataj w tym tygodniu

Obejście uwierzytelnienia w Open XDMoD umożliwia przejęcie konta przez słaby mechanizm resetu hasła.

CVSS
9.8
EPSS
0.3%
Exploit
none
Vendor
buffalo
Opis źródłowy (NVD)

An issue was discovered in Open XDMoD through 7.5.0. An authentication bypass (account takeover) exists due to a weak password reset mechanism. A brute-force attack against an MD5 rid value requires only 600 guesses in the plausible situation where the attacker knows that the victim has started a password-reset process (pass_reset.php, password_reset.php, XDUser.php) in the past few minutes.

auth-bypass Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2019-05-02 20:29:00 UTC
Ostatnia modyfikacja (NVD)2026-06-08 15:05:27 UTC
Referencje