Weak Encoding for Password in DoraCMS v2.1.1 and earlier allows attackers to obtain sensitive information as it does not use a random salt or IV for its AES-CBC encryption, causes password encrypted for users to be susceptible to dictionary attacks.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHtml Js Doracms
APPHtml-Js≤ 2.1.1
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2023-51840CRITICAL9.8PL ✓same product
DoraCMS 2.1.8 — użycie zakodowanego na stałe klucza kryptograficznego
CVE-2023-49443CRITICAL9.8PL ✓same product
DoraCMS – podatność na atak brute-force przez ponowne użycie kodu weryfikacyjnego
CVE-2022-35147CRITICAL9.8PL ✓same product
DoraCMS — pominięcie uwierzytelnienia logowania przez spreparowane żądanie HTTP
CVE-2024-28715HIGH8.8same product
Cross Site Scripting vulnerability in DOraCMS v.2.18 and before allows a remote attacker to execute arbitrary ...
CVE-2026-3794MEDIUM5.5same product
W systemie doramart DoraCMS 3.0.x zidentyfikowano podatność dotyczącą nieznanego przetwarzania pliku /api/v1/m...