PHPJabbers Callback Widget v1.0 ujawnia informacje o istnieniu kont użytkowników poprzez różnicę w komunikatach zwracanych podczas procedury odzyskiwania hasła. Podatność umożliwia atakującemu przeprowadzenie skutecznego ataku brute force na zidentyfikowane konta.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Callback Widget v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Atakujący wysyłający żądania z różnymi danymi jest w stanie na podstawie treści odpowiedzi odróżnić istniejące konta od nieistniejących. Pozwala to na zebranie listy prawidłowych kont użytkowników (user enumeration), która następnie może zostać wykorzystana do ukierunkowanego ataku brute force.
Atakujący może ustalić, które konta użytkowników istnieją w systemie, a następnie przeprowadzić atak brute force wyłącznie na zidentyfikowane, prawidłowe konta, co znacząco zwiększa skuteczność przejęcia konta.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się również wdrożenie jednolitych komunikatów podczas odzyskiwania hasła (niezależnie od istnienia konta), a także mechanizmów ograniczających liczbę prób logowania (rate limiting) oraz blokady po przekroczeniu limitu nieudanych żądań.
PHPJabbers Callback Widget v1.0
Podatność opisana przez badacza mfortinsec w serii artykułów 'Multiple Vulnerabilities in PHPJabbers' (część 3). Ocena CVSS 9.8 (CRITICAL) wydaje się zawyżona w stosunku do samego mechanizmu user enumeration (CWE-203), który typowo klasyfikowany jest niżej — administratorzy powinni ocenić rzeczywiste ryzyko w kontekście swojego środowiska.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Callback Widget
APPPhpjabbers1.0
Powiązane podatności
There is a Cross Site Scripting (XSS) vulnerability in the "theme" parameter of preview.php in PHPJabbers Call...
There is a Cross Site Scripting (XSS) vulnerability in the value-enum-o_bf_include_timezone parameter of index...
There is a Cross Site Scripting (XSS) vulnerability in the value-text-o_sms_email_request_message parameters o...
There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Callb...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)