PT-2021-24052 · Reprise · Reprise Rlm
CVE-2021-44155
·
Publicado
2021-12-13
·
Atualizado
2023-04-20
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
Reprise RLM versão 14.2
Descrição:
Foi detectada uma falha no endpoint da API “/goform/login process” do Reprise RLM. Quando um invasor tenta fazer login, a resposta, caso o
username seja válido, inclui a mensagem “Login Failed”, mas não inclui essa string se o username for inválido. Isso permite que um invasor identifique usuários válidos.Recomendações:
Para o Reprise RLM versão 14.2, como solução temporária, considere restringir o acesso ao endpoint da API “/goform/login process” para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Reprise Rlm