PT-2022-7862 · Piwigo · Piwigo
CVE-2016-3735
·
Publicado
2022-01-28
·
Atualizado
2022-11-07
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Piwigo (versões afetadas não especificadas)
Descrição
A vulnerabilidade afeta o Piwigo, um software de galeria de imagens escrito em PHP. Quando determinados critérios não são atendidos em um servidor, o Piwigo recorre por padrão à função
mt rand para gerar tokens de redefinição de senha. A saída de mt rand pode ser prevista após a recuperação da semente usada para gerá-la, permitindo que um invasor não autenticado assuma o controle de uma conta se souber o endereço de e-mail de um administrador e puder solicitar uma redefinição de senha.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piwigo