CVE-2024-30262

Contao is an open source content management system. Prior to version 4.13.40, when a frontend member changes their password in the personal data or the password lost module, the corresponding remember-me tokens are not removed. If someone compromises an account and is able to get a remember-me token, changing the password would not be enough to reclaim control over the account. Version 4.13.40 contains a fix for the issue. As a workaround, disable "Allow auto login" in the login module.
Configurations

Configuration 1 (hide)

cpe:2.3:a:contao:contao:*:*:*:*:*:*:*:*

History

09 Jan 2025, 17:51

Type Values Removed Values Added
CPE cpe:2.3:a:contao:contao:*:*:*:*:*:*:*:*
First Time Contao
Contao contao
References () https://github.com/contao/contao/commit/3032baa456f607169ffae82a8920354adb338fe9 - () https://github.com/contao/contao/commit/3032baa456f607169ffae82a8920354adb338fe9 - Patch
References () https://github.com/contao/contao/security/advisories/GHSA-r4r6-j2j3-7pp5 - () https://github.com/contao/contao/security/advisories/GHSA-r4r6-j2j3-7pp5 - Vendor Advisory

21 Nov 2024, 09:11

Type Values Removed Values Added
Summary
  • (es) Contao es un sistema de gestión de contenidos de código abierto. Antes de la versión 4.13.40, cuando un miembro del frontend cambia su contraseña en los datos personales o en el módulo de contraseña perdida, los tokens de recordarme correspondientes no se eliminan. Si alguien compromete una cuenta y puede obtener un token de recuerdo, cambiar la contraseña no sería suficiente para recuperar el control de la cuenta. La versión 4.13.40 contiene una solución para el problema. Como workaround, deshabilite "Permitir inicio de sesión automático" en el módulo de inicio de sesión.
References () https://github.com/contao/contao/commit/3032baa456f607169ffae82a8920354adb338fe9 - () https://github.com/contao/contao/commit/3032baa456f607169ffae82a8920354adb338fe9 -
References () https://github.com/contao/contao/security/advisories/GHSA-r4r6-j2j3-7pp5 - () https://github.com/contao/contao/security/advisories/GHSA-r4r6-j2j3-7pp5 -

09 Apr 2024, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2024-04-09 17:16

Updated : 2025-01-09 17:51


NVD link : CVE-2024-30262

Mitre link : CVE-2024-30262

CVE.ORG link : CVE-2024-30262


JSON object : View

Products Affected

contao

  • contao
CWE
CWE-384

Session Fixation

CWE-613

Insufficient Session Expiration