CRITICAL🇬🇧 English

CVE-2019-18985

Pimcore: brak ochrony przed brute force dla tokenu 2FA

CVSS 9.8v3.1pub. 2019-11-15upd. 2024-11-21

Pimcore w wersjach przed 6.2.2 nie implementuje mechanizmu ochrony przed atakami brute force na token uwierzytelniania dwuskładnikowego (2FA). Umożliwia to atakującemu zdalne obejście zabezpieczeń 2FA poprzez masowe próby odgadnięcia tokenu.

Pokaż oryginał (EN)

Pimcore before 6.2.2 lacks brute force protection for the 2FA token.

🤖 Analiza AI
Jak działa

Mechanizm weryfikacji tokenu 2FA nie ogranicza liczby nieudanych prób podania kodu (CWE-307: Improper Restriction of Excessive Authentication Attempts). Atakujący, który zna lub przejął dane logowania (login i hasło), może w sposób zautomatyzowany wysyłać kolejne żądania z różnymi wartościami tokenu 2FA, aż do trafienia prawidłowego kodu. Brak blokady konta, opóźnień czasowych ani innych mechanizmów ograniczających liczbę prób sprawia, że atak jest praktycznie nieograniczony.

Skutki

Atakujący może ominąć zabezpieczenie dwuskładnikowe i uzyskać pełny, nieautoryzowany dostęp do konta użytkownika lub administratora systemu Pimcore, co prowadzi do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Pimcore do wersji 6.2.2 lub nowszej, w której wprowadzono ochronę przed brute force dla tokenu 2FA (commit 9f2d075243a8392c114d9a8028858b9faf041e2d). Szczegóły patcha dostępne w referencjach producenta na GitHub.

Kogo dotyczy

Pimcore we wszystkich wersjach przed 6.2.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pimcore

    APP
    Pimcore
    < 6.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-39365CRITICAL9.8PL ✓ten sam produkt

Pimcore — server-side template injection umożliwiający RCE

CVE-2021-4139CRITICAL9.0PL ✓ten sam produkt

XSS w Pimcore — podatność Cross-site Scripting

CVE-2019-18981CRITICAL9.8PL ✓ten sam produkt

Pimcore: brak odmowy dostępu przy nieprawidłowym ID odbiorcy powiadomień

CVE-2026-23493HIGH8.6ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, the http_error_l...

CVE-2026-23492HIGH8.8ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, an incomplete SQ...