Froxlor w wersjach przed 2.0.20 nie ogranicza prawidłowo liczby prób logowania, co umożliwia ataki brute-force na konta użytkowników. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Improper Restriction of Excessive Authentication Attempts in GitHub repository froxlor/froxlor prior to 2.0.20.
Aplikacja nie implementuje skutecznego mechanizmu blokowania lub spowalniania kolejnych prób uwierzytelnienia po określonej liczbie nieudanych logowań (CWE-307). Atakujący może w sposób nieograniczony wysyłać żądania logowania przez sieć, systematycznie testując kombinacje nazw użytkowników i haseł. Brak mechanizmu rate-limitingu lub blokady konta pozwala na automatyczne przeprowadzenie ataku słownikowego lub brute-force.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów panelu Froxlor, co prowadzi do pełnego przejęcia kontroli nad zarządzanym środowiskiem hostingowym, w tym do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Froxlor do wersji 2.0.20 lub nowszej. Patch dostępny jest w repozytorium GitHub (commit 464216072456efb35b4541c58e7016463dfbd9a6). Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu logowania na poziomie firewall lub reverse proxy oraz wdrożenie zewnętrznych mechanizmów rate-limitingu.
Froxlor w wersjach przed 2.0.20
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty 4d715f76-950d-4251-8139-3dffea798f14).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFroxlor
APPFroxlor< 2.0.20
Powiązane podatności
Froxlor: RCE przez path traversal w parametrze def_language
Froxlor: wstrzyknięcie kodu PHP przez nieskonfigurowany parametr MySQL
RCE z uprawnieniami root w Froxlor przez błąd walidacji pól e-mail
Nieprawidłowe rozwiązywanie dowiązań symbolicznych w Froxlor (path traversal via symlink)
Obejście uwierzytelnienia w Froxlor poprzez Primary Weakness