Vulnerabilidad en Yugabyte (CVE-2024-6895)
Gravedad:
Pendiente de análisis
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
19/07/2024
Última modificación:
22/07/2024
Descripción
La autenticación insuficiente en la gestión de cuentas de usuario en la plataforma Yugabyte permite a los atacantes de la red local con una sesión de usuario comprometida cambiar información de seguridad crítica sin volver a autenticarse. Un atacante con sesión de usuario y acceso a la aplicación puede modificar configuraciones como la contraseña y el correo electrónico sin que se le solicite la contraseña actual, lo que permite la apropiación de la cuenta.