← volver
CVE-2022-26872highCWE-640

Password reset interception via API

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 8.3epss 0.8%
probabilidad de explotación
0.8%top 48% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una falla en la API de AMI Megarac permite que atacantes intercepten solicitudes de restablecimiento de contraseña, ganando acceso no autorizado a las cuentas. Esto ocurre porque la API no asegura adecuadamente el proceso de reset de contraseña.

Detalle técnico

El endpoint de la API que maneja el restablecimiento de contraseña en AMI Megarac carece de protección adecuada contra interceptación de solicitudes, permitiendo que un atacante capture o manipule tokens de reset o credenciales en tránsito. La explotación requiere acceso de red o posición de man-in-the-middle, resultando en compromiso de cuenta.

Resumen generado y traducido por IA a partir de la descripción oficial.
AMI Megarac Password reset interception via API
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H