CVE-2024-37897

SFTPGo is a full-featured and highly configurable SFTP, HTTP/S, FTP/S and WebDAV server - S3, Google Cloud Storage, Azure Blob. SFTPGo WebAdmin and WebClient support password reset. This feature is disabled in the default configuration. In SFTPGo versions prior to v2.6.1, if the feature is enabled, even users with access restrictions (e.g. expired) can reset their password and log in. Users are advised to upgrade to version 2.6.1. Users unable to upgrade may keep the password reset feature disabled or set a blank email address for users and admins with access restrictions so they cannot receive the email with the reset code and exploit the vulnerability.
Configurations

No configuration.

History

21 Nov 2024, 09:24

Type Values Removed Values Added
References () https://github.com/drakkan/sftpgo/commit/1f8ac8bfe16100b0484d6c91e1e8361687324423 - () https://github.com/drakkan/sftpgo/commit/1f8ac8bfe16100b0484d6c91e1e8361687324423 -
References () https://github.com/drakkan/sftpgo/security/advisories/GHSA-hw5f-6wvv-xcrh - () https://github.com/drakkan/sftpgo/security/advisories/GHSA-hw5f-6wvv-xcrh -
Summary
  • (es) SFTPGo es un servidor SFTP, HTTP/S, FTP/S y WebDAV con todas las funciones y altamente configurable: S3, Google Cloud Storage, Azure Blob. SFTPGo WebAdmin y WebClient admiten el restablecimiento de contraseña. Esta característica está deshabilitada en la configuración predeterminada. En las versiones de SFTPGo anteriores a la v2.6.1, si la función está habilitada, incluso los usuarios con restricciones de acceso (por ejemplo, vencidas) pueden restablecer su contraseña e iniciar sesión. Se recomienda a los usuarios que actualicen a la versión 2.6.1. Los usuarios que no puedan actualizar pueden mantener la función de restablecimiento de contraseña desactivada o establecer una dirección de correo electrónico en blanco para los usuarios y administradores con restricciones de acceso para que no puedan recibir el correo electrónico con el código de restablecimiento y explotar la vulnerabilidad.

20 Jun 2024, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-06-20 18:15

Updated : 2024-11-21 09:24


NVD link : CVE-2024-37897

Mitre link : CVE-2024-37897

CVE.ORG link : CVE-2024-37897


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication