PT-2021-24052 · Reprise · Reprise Rlm

CVE-2021-44155

·

Publicado

2021-12-13

·

Atualizado

2023-04-20

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Reprise RLM versão 14.2
Descrição:
Foi detectada uma falha no endpoint da API “/goform/login process” do Reprise RLM. Quando um invasor tenta fazer login, a resposta, caso o username seja válido, inclui a mensagem “Login Failed”, mas não inclui essa string se o username for inválido. Isso permite que um invasor identifique usuários válidos.
Recomendações:
Para o Reprise RLM versão 14.2, como solução temporária, considere restringir o acesso ao endpoint da API “/goform/login process” para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-44155

Produtos afetados

Reprise Rlm