CRITICAL🇬🇧 English

CVE-2022-2166

Brak ograniczenia prób uwierzytelniania w Mastodon (przed 4.0.0)

CVSS 9.8v3.1pub. 2022-11-16upd. 2024-11-21

W repozytorium Mastodon w wersjach poprzedzających 4.0.0 zidentyfikowano podatność polegającą na braku właściwego ograniczenia liczby prób uwierzytelniania (CWE-307). Umożliwia to zdalnemu, nieuwierzytelnionemu atakującemu przeprowadzenie ataku brute-force na konta użytkowników bez żadnych blokad.

Pokaż oryginał (EN)

Improper Restriction of Excessive Authentication Attempts in GitHub repository mastodon/mastodon prior to 4.0.0.

🤖 Analiza AI
Jak działa

Aplikacja nie implementuje skutecznych mechanizmów ograniczających nadmierną liczbę prób logowania, takich jak blokada konta, CAPTCHA czy rate limiting. Atakujący może wysyłać nieograniczoną liczbę żądań uwierzytelniania przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Pozwala to na automatyczne, masowe testowanie kombinacji danych logowania w celu przejęcia kont.

Skutki

Atakujący może przejąć kontrolę nad kontami użytkowników metodą brute-force, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych tych kont.

Mitygacja

Należy zaktualizować Mastodon do wersji 4.0.0 lub nowszej, która zawiera poprawkę dostępną w commicie 21fd25a269cca742af431f0d13299e139f267346 w repozytorium GitHub projektu.

Kogo dotyczy

Mastodon (joinmastodon/mastodon) we wszystkich wersjach poprzedzających 4.0.0

Uwagi

Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty: 2f96f990-01c2-44ea-ae47-58bdb3aa455b).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Joinmastodon Mastodon

    APP
    Joinmastodon
    4.0.0≤ 3.5.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-23832CRITICAL9.4PL ✓ten sam produkt

Mastodon: Podszywanie się pod zdalne konta poprzez brak walidacji origin

CVE-2023-36459CRITICAL9.3PL ✓ten sam produkt

XSS w Mastodon poprzez spreparowane dane oEmbed w kartach podglądu

CVE-2023-36460CRITICAL9.9PL ✓ten sam produkt

Mastodon: path traversal w przetwarzaniu mediów umożliwia RCE

CVE-2022-24307CRITICAL9.8PL ✓ten sam produkt

Mastodon: nieprawidłowa kontrola dostępu przez brak kompaktowania JSON-LD

CVE-2018-21018CRITICAL9.8PL ✓ten sam produkt

Mastodon: błędna obsługa timeout sesji — niewystarczające wygasanie sesji