gps-server.net GPS Tracking Software (самостоятельный хостинг) 2.x имеет процедуру сброса пароля, которая немедленно сбрасывает пароли по н…
gps-server.net GPS Tracking Software (самостоятельный хостинг) 2.x имеет процедуру сброса пароля, которая немедленно сбрасывает пароли по неаутентифицированному запросу, а затем отправляет электронное письмо с предсказуемым (на основе даты) паролем администратору, что облегчает удаленным злоумышленникам получение доступа путем предсказания этого нового пароля. Это связано с использованием gmdate для создания пароля в fn_connect.php.
Продукт содержит механизм, позволяющий пользователям восстанавливать или изменять пароли без знания исходного пароля, однако этот механизм является слабым.
https://cwe.mitre.org/data/definitions/640.html →Открыть в коллекции CWE →Злоумышленник использует функцию приложения, предназначенную для помощи пользователям в восстановлении забытых паролей, с целью получения доступа к системе с теми же привилегиями, что и у исходного пользователя. Как правило, механизмы восстановления паролей отличаются слабостью и ненадёжностью.
https://capec.mitre.org/data/definitions/50.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| gps_tracking_software | * | Отслеживается |