W repozytorium Mastodon w wersjach poprzedzających 4.0.0 zidentyfikowano podatność polegającą na braku właściwego ograniczenia liczby prób uwierzytelniania (CWE-307). Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu przeprowadzenie ataku brute-force na konta użytkowników bez żadnych blokad.
▸ Pokaż oryginał (EN)
Improper Restriction of Excessive Authentication Attempts in GitHub repository mastodon/mastodon prior to 4.0.0.
Aplikacja nie implementuje skutecznych mechanizmów ograniczających nadmierną liczbę prób logowania, takich jak blokada konta, CAPTCHA czy rate limiting. Atakujący może wysyłać nieograniczoną liczbę żądań uwierzytelniania przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Pozwala to na automatyczne, masowe testowanie kombinacji danych logowania w celu przejęcia kont.
Atakujący może przejąć kontrolę nad kontami użytkowników metodą brute-force, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych tych kont.
Należy zaktualizować Mastodon do wersji 4.0.0 lub nowszej, która zawiera poprawkę dostępną w commicie 21fd25a269cca742af431f0d13299e139f267346 w repozytorium GitHub projektu.
Mastodon (joinmastodon/mastodon) we wszystkich wersjach poprzedzających 4.0.0
Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty: 2f96f990-01c2-44ea-ae47-58bdb3aa455b).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJoinmastodon Mastodon
APPJoinmastodon4.0.0≤ 3.5.5
Powiązane podatności
Mastodon: Podszywanie się pod zdalne konta poprzez brak walidacji origin
XSS w Mastodon poprzez spreparowane dane oEmbed w kartach podglądu
Mastodon: path traversal w przetwarzaniu mediów umożliwia RCE
Mastodon: nieprawidłowa kontrola dostępu przez brak kompaktowania JSON-LD
Mastodon: błędna obsługa timeout sesji — niewystarczające wygasanie sesji