PT-2022-7862 · Piwigo · Piwigo

CVE-2016-3735

·

Publicado

2022-01-28

·

Atualizado

2022-11-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Piwigo (versões afetadas não especificadas)
Descrição
A vulnerabilidade afeta o Piwigo, um software de galeria de imagens escrito em PHP. Quando determinados critérios não são atendidos em um servidor, o Piwigo recorre por padrão à função mt rand para gerar tokens de redefinição de senha. A saída de mt rand pode ser prevista após a recuperação da semente usada para gerá-la, permitindo que um invasor não autenticado assuma o controle de uma conta se souber o endereço de e-mail de um administrador e puder solicitar uma redefinição de senha.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2016-3735

Produtos afetados

Piwigo