Calibre-Web w wersjach przed 0.6.20 nie ogranicza liczby prób logowania, co umożliwia przeprowadzenie ataku brute force na konta użytkowników. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Improper Restriction of Excessive Authentication Attempts in GitHub repository janeczku/calibre-web prior to 0.6.20.
Aplikacja Calibre-Web nie implementuje mechanizmu blokowania konta ani ograniczania liczby nieudanych prób logowania (CWE-307). Atakujący może wysyłać nieograniczoną liczbę żądań uwierzytelnienia do interfejsu logowania, systematycznie sprawdzając kombinacje haseł (atak brute force lub credential stuffing). Brak jakiegokolwiek throttlingu, CAPTCHA ani tymczasowego blokowania konta sprawia, że odgadnięcie hasła jest jedynie kwestią czasu i zasobów obliczeniowych.
Atakujący może uzyskać nieautoryzowany dostęp do konta użytkownika, w tym konta administratora, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności danych przechowywanych w aplikacji.
Należy zaktualizować Calibre-Web do wersji 0.6.20 lub nowszej, w której wprowadzono commit 49e4f540c9b204c7e39b3c27ceadecd83ed60e7e naprawiający brak ograniczenia prób uwierzytelnienia. Dodatkowo zaleca się umieszczenie interfejsu logowania za dodatkową warstwą ochrony (np. VPN, firewall) ograniczającą dostęp do zaufanych adresów IP.
Repozytorium janeczku/calibre-web w wersjach wcześniejszych niż 0.6.20
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 9ff87820-c14c-4454-9764-406496254ef0).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJaneczku Calibre Web
APPJaneczku< 0.6.20
Powiązane podatności
Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)
SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)
SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera
SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury
SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów