您的需求已经提交,我们将在48小时内联系您
全国服务热线:400-1000-221
确定
免费享受企业级云安全服务
获取手机验证码
{{message}}
免费试用

MantisBT 多版本任意密码重置漏洞(CVE-2017-7615)

作者:
发布时间:2017-04-17

CVE-ID:CVE-2017-7615

漏洞类型:任意密码重置

危害等级:高危

影响版本:2.3.x,2.2.x,1.3.x

漏洞危害:

MantisBT 多版本verify.php文件存在缺陷,可通过该文件对存在的用户进行密码重置操作。

补丁状态:

升级到对应的最新版本或修改如下代码

if( $f_confirm_hash !== $t_token_confirm_hash || null === $t_token_confirm_hash ) {

trigger_error( ERROR_LOST_PASSWORD_CONFIRM_HASH_INVALID, ERROR );

}

- 2.3.x https://github.com/mantisbt/mantisbt/commit/cfbc5e54

- 2.2.x https://github.com/mantisbt/mantisbt/commit/46880ef6

- 1.3.x https://github.com/manti

标签: