CVE-2024-29120

In Streampark (version < 2.1.4), when a user logged in successfully, the Backend service would return "Authorization" as the front-end authentication credential. User can use this credential to request other users' information, including the administrator's username, password, salt value, etc.  Mitigation: all users should upgrade to 2.1.4
Configurations

No configuration.

History

14 Nov 2024, 17:35

Type Values Removed Values Added
CWE CWE-922
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.9

18 Jul 2024, 12:28

Type Values Removed Values Added
Summary
  • (es) En Streampark (versión &lt;2.1.4), cuando un usuario iniciaba sesión correctamente, el servicio backend devolvía "Autorización" como credencial de autenticación de front-end. El usuario puede usar esta credencial para solicitar información de otros usuarios, incluido el nombre de usuario, la contraseña, el valor de sal, etc. del administrador. Mitigación: todos los usuarios deben actualizar a 2.1.4

17 Jul 2024, 16:15

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2024/07/17/4 -

17 Jul 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-17 15:15

Updated : 2024-11-14 17:35


NVD link : CVE-2024-29120

Mitre link : CVE-2024-29120

CVE.ORG link : CVE-2024-29120


JSON object : View

Products Affected

No product.

CWE
CWE-212

Improper Removal of Sensitive Information Before Storage or Transfer

CWE-922

Insecure Storage of Sensitive Information