Podatność CVE-2019-16766


Publikacja: 2019-11-29   Modyfikacja: 2019-12-04

Opis:
When using wagtail-2fa before 1.3.0, if someone gains access to someone's Wagtail login credentials, they can log into the CMS and bypass the 2FA check by changing the URL. They can then add a new device and gain full access to the CMS. This problem has been patched in version 1.3.0.

Typ:

CWE-522

(Insufficiently Protected Credentials)

CVSS2 => (AV:N/AC:L/Au:S/C:P/I:N/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
4/10
2.9/10
8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Brak
Brak
Affected software
Labdigital -> Wagtail-2fa 

 Referencje:
https://github.com/labd/wagtail-2fa/commit/13b12995d35b566df08a17257a23863ab6efb0ca
https://github.com/labd/wagtail-2fa/commit/a6711b29711729005770ff481b22675b35ff5c81
https://github.com/LabD/wagtail-2fa/security/advisories/GHSA-89px-ww3j-g2mm

Copyright 2024, cxsecurity.com

 

Back to Top