Pimcore w wersjach przed 6.2.2 nie implementuje mechanizmu ochrony przed atakami brute force na token uwierzytelniania dwuskładnikowego (2FA). Umożliwia to atakującemu zdalne obejście zabezpieczeń 2FA poprzez masowe próby odgadnięcia tokenu.
▸ Pokaż oryginał (EN)
Pimcore before 6.2.2 lacks brute force protection for the 2FA token.
Mechanizm weryfikacji tokenu 2FA nie ogranicza liczby nieudanych prób podania kodu (CWE-307: Improper Restriction of Excessive Authentication Attempts). Atakujący, który zna lub przejął dane logowania (login i hasło), może w sposób zautomatyzowany wysyłać kolejne żądania z różnymi wartościami tokenu 2FA, aż do trafienia prawidłowego kodu. Brak blokady konta, opóźnień czasowych ani innych mechanizmów ograniczających liczbę prób sprawia, że atak jest praktycznie nieograniczony.
Atakujący może ominąć zabezpieczenie dwuskładnikowe i uzyskać pełny, nieautoryzowany dostęp do konta użytkownika lub administratora systemu Pimcore, co prowadzi do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Pimcore do wersji 6.2.2 lub nowszej, w której wprowadzono ochronę przed brute force dla tokenu 2FA (commit 9f2d075243a8392c114d9a8028858b9faf041e2d). Szczegóły patcha dostępne w referencjach producenta na GitHub.
Pimcore we wszystkich wersjach przed 6.2.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPimcore
APPPimcore< 6.2.2
Powiązane podatności
Pimcore — server-side template injection umożliwiający RCE
XSS w Pimcore — podatność Cross-site Scripting
Pimcore: brak odmowy dostępu przy nieprawidłowym ID odbiorcy powiadomień
Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, the http_error_l...
Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, an incomplete SQ...