← back
CVE-2019-17444criticalCWE-521

JFrog Artifactory does not enforce default admin password change

55Vexday Risk Score

Patch soon. It has a working public exploit.

ssvc Attendcvss 9.8epss 69%
exploitation probability
69%top 1% of all CVEs
observed exploitation
nono source reports it
Jfrog Artifactory uses default passwords (such as "password") for administrative accounts and does not require users to change them. This may allow unauthorized network-based attackers to completely compromise of Jfrog Artifactory. This issue affects Jfrog Artifactory versions prior to 6.17.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Jfrog · Artifactory