Capgo до версии 12.128.2 позволяет изменять адрес электронной почты, не требуя повторной аутентификации текущего пароля или проверки существующего адреса электронной почты. Злоумышленник, имеющий доступ к действительному файлу cookie сеанса или аутентифицированному браузеру, может изменить адрес электронной почты учетной записи, чтобы получить контроль над восстановлением учетной записи и обойти защиту многофакторной аутентификации.
Показать оригинальное описание (EN)
Capgo before 12.128.2 allows email address changes without requiring current password re-authentication or verification of the existing email address. An attacker with access to a valid session cookie or authenticated browser can change the account email to gain control of account recovery and bypass multi-factor authentication protections.
Характеристики атаки
Последствия
Строка CVSS v4.0