PT-2026-21769 · Piwigo · Piwigo

CVE-2024-48928

·

Publicado

2026-02-24

·

Atualizado

2026-02-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Piwigo versões 14.x
Descrição O Piwigo é um aplicativo de galeria de fotos para a web. Nas versões do ramo 14.x, o parâmetro de configuração secret key é definido como MD5(RAND()) durante a instalação ao usar MySQL. A função RAND() possui aleatoriedade limitada (30 bits), permitindo que o secret key seja quebrado por força bruta em aproximadamente uma hora. O token CSRF é parcialmente construído a partir do secret key, permitindo a verificação de uma tentativa bem-sucedida de força bruta. A chave de login automático utiliza a senha do usuário além do secret key, e o token pwg incorpora o identificador de sessão do usuário juntamente com o secret key. Conhecer o secret key permite a geração de valores para o get ephemeral key.
Recomendações Atualize para a versão 15.0.0 ou posterior.

Exploit

Correção

DoS

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-48928
GHSA-HGHG-37RG-7R42

Produtos afetados

Piwigo