HIGH🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-32648

CVSS 8.2v3.1pub. 2021-08-26upd. 2025-10-24

octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system package an attacker can request an account password reset and then gain access to the account using a specially crafted request. The issue has been patched in Build 472 and v1.1.5.

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
  • Octobercms October

    APP
    Octobercms
    1.0.4711.1.1 – 1.1.5 (bez)

CISA KEV — szczegółyi

Dostawcai
October CMS
Produkti
October CMS
Data dodania do KEVi
18 stycznia 2022
Termin remediation (USA)i
1 lutego 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

W zaatakowanych wersjach pakietu october/system atakujący może zażądać resetowania hasła do konta, a następnie uzyskać dostęp do konta za pomocą specjalnie przygotowanego żądania.

tłumaczenie AI
Pokaż oryginał (EN)

In affected versions of the october/system package an attacker can request an account password reset and then gain access to the account using a specially crafted request.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 1 lutego 2022
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-44382CRITICAL9.1PL ✓ten sam produkt

October CMS — ucieczka z piaskownicy Twig i wykonanie arbitralnego PHP

CVE-2021-3311CRITICAL9.8PL ✓ten sam produkt

October CMS: reaktywacja wygasłej sesji po ponownym logowaniu

CVE-2017-1000197CRITICAL9.8PL ✓ten sam produkt

October CMS – manipulacja ścieżką pliku w funkcji przenoszenia zasobów

CVE-2017-1000194CRITICAL9.8PL ✓ten sam produkt

October CMS: modyfikacja konfiguracji Apache przez niebezpieczny upload pliku

CVE-2017-1000196CRITICAL9.8PL ✓ten sam produkt

October CMS — zdalne wykonanie kodu PHP w menedżerze plików