CRITICAL🇬🇧 English

CVE-2022-2525

Brak ograniczenia prób uwierzytelnienia w Calibre-Web (brute force)

CVSS 9.8v3.1pub. 2023-04-15upd. 2025-02-06

Calibre-Web w wersjach przed 0.6.20 nie ogranicza liczby prób logowania, co umożliwia przeprowadzenie ataku brute force na konta użytkowników. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

Improper Restriction of Excessive Authentication Attempts in GitHub repository janeczku/calibre-web prior to 0.6.20.

🤖 Analiza AI
Jak działa

Aplikacja Calibre-Web nie implementuje mechanizmu blokowania konta ani ograniczania liczby nieudanych prób logowania (CWE-307). Atakujący może wysyłać nieograniczoną liczbę żądań uwierzytelnienia do interfejsu logowania, systematycznie sprawdzając kombinacje haseł (atak brute force lub credential stuffing). Brak jakiegokolwiek throttlingu, CAPTCHA ani tymczasowego blokowania konta sprawia, że odgadnięcie hasła jest jedynie kwestią czasu i zasobów obliczeniowych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konta użytkownika, w tym konta administratora, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności danych przechowywanych w aplikacji.

Mitygacja

Należy zaktualizować Calibre-Web do wersji 0.6.20 lub nowszej, w której wprowadzono commit 49e4f540c9b204c7e39b3c27ceadecd83ed60e7e naprawiający brak ograniczenia prób uwierzytelnienia. Dodatkowo zaleca się umieszczenie interfejsu logowania za dodatkową warstwą ochrony (np. VPN, firewall) ograniczającą dostęp do zaufanych adresów IP.

Kogo dotyczy

Repozytorium janeczku/calibre-web w wersjach wcześniejszych niż 0.6.20

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 9ff87820-c14c-4454-9764-406496254ef0).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Janeczku Calibre Web

    APP
    Janeczku
    < 0.6.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-2106CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania dotyczące haseł w Calibre-Web (przed 0.6.20)

CVE-2022-30765CRITICAL9.8PL ✓ten sam produkt

SQL Injection w tabeli użytkowników Calibre-Web (przed wersją 0.6.18)

CVE-2022-0990CRITICAL9.1PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający nieautoryzowany dostęp do zasobów serwera

CVE-2022-0939CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwia dostęp do wewnętrznej infrastruktury

CVE-2022-0767CRITICAL9.9PL ✓ten sam produkt

SSRF w Calibre-Web umożliwiający dostęp do wewnętrznych zasobów