CVE-2024-49370

Pimcore is an open source data and experience management platform. When a PortalUserObject is connected to a PimcoreUser and "Use Pimcore Backend Password" is set to true, the change password function in Portal Profile sets the new password. Prior to Pimcore portal engine versions 4.1.7 and 3.1.16, the password is then set without hashing so it can be read by everyone. Everyone who combines PortalUser to PimcoreUsers and change passwords via profile settings could be affected. Versions 4.1.7 and 3.1.16 of the Pimcore portal engine fix the issue.
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:*
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:*

History

06 Nov 2024, 22:31

Type Values Removed Values Added
References () https://github.com/pimcore/pimcore/security/advisories/GHSA-74p5-77rq-gfqc - () https://github.com/pimcore/pimcore/security/advisories/GHSA-74p5-77rq-gfqc - Exploit, Vendor Advisory
CWE NVD-CWE-Other
First Time Pimcore pimcore
Pimcore
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 4.9
CPE cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:*

25 Oct 2024, 12:56

Type Values Removed Values Added
Summary
  • (es) Pimcore es una plataforma de gestión de datos y experiencias de código abierto. Cuando un PortalUserObject está conectado a un PimcoreUser y la opción "Usar contraseña de backend de Pimcore" está configurada como verdadera, la función de cambio de contraseña en el perfil del portal configura la nueva contraseña. Antes de las versiones 4.1.7 y 3.1.16 del motor del portal de Pimcore, la contraseña se configuraba sin hash para que todos pudieran leerla. Todos los que combinan PortalUser con PimcoreUsers y cambian las contraseñas a través de la configuración del perfil podrían verse afectados. Las versiones 4.1.7 y 3.1.16 del motor del portal de Pimcore solucionan el problema.

23 Oct 2024, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-10-23 15:15

Updated : 2024-11-06 22:31


NVD link : CVE-2024-49370

Mitre link : CVE-2024-49370

CVE.ORG link : CVE-2024-49370


JSON object : View

Products Affected

pimcore

  • pimcore
CWE
NVD-CWE-Other CWE-256

Plaintext Storage of a Password