PT-2026-21769 · Piwigo · Piwigo
CVE-2024-48928
·
Publicado
2026-02-24
·
Atualizado
2026-02-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Piwigo versões 14.x
Descrição
O Piwigo é um aplicativo de galeria de fotos para a web. Nas versões do ramo 14.x, o parâmetro de configuração
secret key é definido como MD5(RAND()) durante a instalação ao usar MySQL. A função RAND() possui aleatoriedade limitada (30 bits), permitindo que o secret key seja quebrado por força bruta em aproximadamente uma hora. O token CSRF é parcialmente construído a partir do secret key, permitindo a verificação de uma tentativa bem-sucedida de força bruta. A chave de login automático utiliza a senha do usuário além do secret key, e o token pwg incorpora o identificador de sessão do usuário juntamente com o secret key. Conhecer o secret key permite a geração de valores para o get ephemeral key.Recomendações
Atualize para a versão 15.0.0 ou posterior.
Exploit
Correção
DoS
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Piwigo