Dans Bergeronnette-2fa avant 1.4.1, tout utilisateur ayant accès au CMS peut afficher et supprimer d’autres utilisateurs des appareils 2FA en allant sur le bon chemin. L’utilisateur ne nécessite pas d’autorisations spéciales pour le faire. En supprimant l’autre périphérique utilisateurs peuvent désactiver les utilisateurs cibles périphériques 2FA et potentiellement compromettre le compte si elles figurent leur mot de passe. Le problème a été corrigé dans la version 1.4.1.
https://github.com/labd/wagtail-2fa/security/advisories/GHSA-9gjv-6qq6-v7qm
https://github.com/labd/wagtail-2fa/commit/ac23550d33b7436e90e3beea904647907eba5b74
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5240