← voltar
CVE-2021-39189mediumCWE-204

Observable Response Discrepancy in Lost Password Service

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.3epss 1.3%
probabilidade de exploração
1.3%top 33% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A função de redefinição de senha do Pimcore deixa pistas que revelam se um usuário existe ou não no sistema, permitindo que atacantes descubram nomes de usuários válidos.

Detalhe técnico

Um atacante pode enumerar usuários válidos enviando requisições de recuperação de senha e observando diferenças nas respostas que indicam a existência de contas (CWE-204). O ataque requer apenas acesso à rede e ao endpoint de senha esquecida, comprometendo a confidencialidade da informação de existência de usuários.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Pimcore is an open source data & experience management platform. In versions prior to 10.1.3, it is possible to enumerate usernames via the forgot password functionality. This issue is fixed in version 10.1.3. As a workaround, one may apply the available patch manually.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
pimcore · pimcore