一、 漏洞 CVE-2022-29174 基础信息
漏洞标题
可预测的密码重置令牌可能导致计数器服务器中的账户接管
来源:AIGC 神龙大模型
漏洞描述信息
可预测的密码重置令牌可能导致Countly-server账户接管
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
Predictable password reset token may lead to account takeover in countly-server
来源:美国国家漏洞数据库 NVD
漏洞描述信息
countly-server is the server-side part of Countly, a product analytics solution. Prior to versions 22.03.7 and 21.11.4, a malicious actor who knows an account email address/username and full name specified in the database is capable of guessing the password reset token. The actor may use this information to reset the password and take over the account. The problem has been patched in Countly Server version 22.03.7 for servers using the new user interface and in 21.11.4 for servers using the old user interface.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
忘记口令恢复机制弱
来源:美国国家漏洞数据库 NVD
漏洞标题
countly-server 授权问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
countly-server是一个产品分析解决方案 Countly 的服务器端部分。 countly-server 22.03.7之前22.x版本以及21.11.4之前的21.x版本存在授权问题漏洞,攻击者利用该漏洞可以重置密码并接管帐户。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-29174 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2022-29174 的情报信息