CVE-2009-0412
Estado: ModificadaAlta (7.5)—
The ProcessLogin function in class.auth.php in Interspire Shopping Cart (ISC) 4.0.1 Ultimate edition allows remote attackers to bypass authentication and obtain administrative access by reusing the RememberToken cookie after a failed admin login attempt.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:L/Au:N/C:P/I:P/A:P
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.55%
- Percentil entre todas las CVEs puntuadas: 74
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-287
Referencias
- http://www.securityfocus.com/archive/1/499967/100/0/threaded
- http://www.securityfocus.com/bid/33212
- http://www.securitytracker.com/id?1021557
- https://exchange.xforce.ibmcloud.com/vulnerabilities/47899
- http://www.securityfocus.com/archive/1/499967/100/0/threaded
- http://www.securityfocus.com/bid/33212
- http://www.securitytracker.com/id?1021557
- https://exchange.xforce.ibmcloud.com/vulnerabilities/47899
JSON original (NVD)
Mostrar
{
"id": "CVE-2009-0412",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 7.5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:P/I:P/A:P",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": true,
"userInteractionRequired": false
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2009-02-03T20:30:00.297",
"references": [
{
"url": "http://www.securityfocus.com/archive/1/499967/100/0/threaded",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/33212",
"source": "cve@mitre.org"
},
{
"url": "http://www.securitytracker.com/id?1021557",
"source": "cve@mitre.org"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/47899",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/archive/1/499967/100/0/threaded",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/33212",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securitytracker.com/id?1021557",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/47899",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-287"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The ProcessLogin function in class.auth.php in Interspire Shopping Cart (ISC) 4.0.1 Ultimate edition allows remote attackers to bypass authentication and obtain administrative access by reusing the RememberToken cookie after a failed admin login attempt."
},
{
"lang": "es",
"value": "La función ProcessLogin en el archivo class.auth.php en Interspire Shopping Cart (ISC) 4.0.1 Ultimate edition que permite a los atacantes remotos evitar la autenticación y obtener acceso administrativo reutilizando la cookie RememberToken depués de un fallo en el intento del login admin."
}
],
"lastModified": "2026-06-16T23:04:59.617",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:interspire:shopping_cart:4.0.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7378C7C8-F612-4CDD-8E27-99A525FAA3AE"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}