CVE-2024-23830

MantisBT is an open source issue tracker. Prior to version 2.26.1, an unauthenticated attacker who knows a user's email address and username can hijack the user's account by poisoning the link in the password reset notification message. A patch is available in version 2.26.1. As a workaround, define `$g_path` as appropriate in `config_inc.php`.
Configurations

No configuration.

History

22 Feb 2024, 19:07

Type Values Removed Values Added
Summary
  • (es) MantisBT es un rastreador de problemas de código abierto. Antes de la versión 2.26.1, un atacante no autenticado que conoce la dirección de correo electrónico y el nombre de usuario de un usuario puede secuestrar la cuenta del usuario envenenando el enlace en el mensaje de notificación de restablecimiento de contraseña. Hay un parche disponible en la versión 2.26.1. Como workaround, defina `$g_path` según corresponda en `config_inc.php`.

20 Feb 2024, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-02-20 22:15

Updated : 2024-02-22 19:07


NVD link : CVE-2024-23830

Mitre link : CVE-2024-23830

CVE.ORG link : CVE-2024-23830


JSON object : View

Products Affected

No product.

CWE
CWE-74

Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')