CVE-2022-26872highCWE-640

CVE-2022-26872: fallo de gravedad alta en AMI MegaRAC SPx-12

Password reset interception via API

Publicada el · Actualizada el

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 8.3epss 0.8%
probabilidad de explotación
0.8%top 46% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una falla en la API de AMI Megarac permite que atacantes intercepten solicitudes de restablecimiento de contraseña, ganando acceso no autorizado a las cuentas. Esto ocurre porque la API no asegura adecuadamente el proceso de reset de contraseña.

Detalle técnico

El endpoint de la API que maneja el restablecimiento de contraseña en AMI Megarac carece de protección adecuada contra interceptación de solicitudes, permitiendo que un atacante capture o manipule tokens de reset o credenciales en tránsito. La explotación requiere acceso de red o posición de man-in-the-middle, resultando en compromiso de cuenta.

Resumen generado y traducido por IA a partir de la descripción oficial.
AMI Megarac Password reset interception via API
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
CVEs relacionadas — AMI MegaRAC SPx-12

En el mismo producto, de las más peligrosas a las menos.