CRITICAL🇬🇧 English

CVE-2023-3173

Brak ograniczeń prób uwierzytelnienia w Froxlor (brute-force)

CVSS 9.8v3.1pub. 2023-06-09upd. 2024-11-21

Froxlor w wersjach przed 2.0.20 nie ogranicza prawidłowo liczby prób logowania, co umożliwia ataki brute-force na konta użytkowników. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

Improper Restriction of Excessive Authentication Attempts in GitHub repository froxlor/froxlor prior to 2.0.20.

🤖 Analiza AI
Jak działa

Aplikacja nie implementuje skutecznego mechanizmu blokowania lub spowalniania kolejnych prób uwierzytelnienia po określonej liczbie nieudanych logowań (CWE-307). Atakujący może w sposób nieograniczony wysyłać żądania logowania przez sieć, systematycznie testując kombinacje nazw użytkowników i haseł. Brak mechanizmu rate-limitingu lub blokady konta pozwala na automatyczne przeprowadzenie ataku słownikowego lub brute-force.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów panelu Froxlor, co prowadzi do pełnego przejęcia kontroli nad zarządzanym środowiskiem hostingowym, w tym do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Froxlor do wersji 2.0.20 lub nowszej. Patch dostępny jest w repozytorium GitHub (commit 464216072456efb35b4541c58e7016463dfbd9a6). Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu logowania na poziomie firewall lub reverse proxy oraz wdrożenie zewnętrznych mechanizmów rate-limitingu.

Kogo dotyczy

Froxlor w wersjach przed 2.0.20

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty 4d715f76-950d-4251-8139-3dffea798f14).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Froxlor

    APP
    Froxlor
    < 2.0.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-41228CRITICAL9.9PL ✓ten sam produkt

Froxlor: RCE przez path traversal w parametrze def_language

CVE-2026-41229CRITICAL9.1PL ✓ten sam produkt

Froxlor: wstrzyknięcie kodu PHP przez nieskonfigurowany parametr MySQL

CVE-2026-26279CRITICAL9.1PL ✓ten sam produkt

RCE z uprawnieniami root w Froxlor przez błąd walidacji pól e-mail

CVE-2023-6069CRITICAL9.9PL ✓ten sam produkt

Nieprawidłowe rozwiązywanie dowiązań symbolicznych w Froxlor (path traversal via symlink)

CVE-2023-1307CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Froxlor poprzez Primary Weakness