Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-32648

October CMS

Hersteller: October CMS
8,2 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im System-Paket von October CMS, einem Content-Management-System auf Basis des PHP-Frameworks Laravel. Sie liegt im Ablauf zum Zurücksetzen von Kontopasswörtern: Ein Angreifer fordert für ein fremdes Benutzerkonto ein Passwort-Reset an und kann sich anschließend über eine gezielt manipulierte, speziell präparierte Anfrage Zugang zu genau diesem Konto verschaffen. Da hier die eigentliche Identitätsprüfung umgangen wird, handelt es sich um eine fehlerhafte Authentifizierung: Der reguläre Nachweis, dass die Person tatsächlich Inhaber des Kontos ist, greift nicht. Dadurch kann ein Angreifer beliebige Konten übernehmen, ohne deren Zugangsdaten zu kennen – inklusive der damit verbundenen Rechte und Inhalte. Betroffen sind Installationen, die das verwundbare System-Paket einsetzen; angreifbar ist die Funktion über die normale, web-basierte Anmelde- und Passwort-Reset-Schnittstelle der Anwendung.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.