CRITICAL🇬🇧 English

CVE-2023-40756

PHPJabbers Callback Widget — user enumeration podczas odzyskiwania hasła

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

PHPJabbers Callback Widget v1.0 ujawnia informacje o istnieniu kont użytkowników poprzez różnicę w komunikatach zwracanych podczas procedury odzyskiwania hasła. Podatność umożliwia atakującemu przeprowadzenie skutecznego ataku brute force na zidentyfikowane konta.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Callback Widget v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Atakujący wysyłający żądania z różnymi danymi jest w stanie na podstawie treści odpowiedzi odróżnić istniejące konta od nieistniejących. Pozwala to na zebranie listy prawidłowych kont użytkowników (user enumeration), która następnie może zostać wykorzystana do ukierunkowanego ataku brute force.

Skutki

Atakujący może ustalić, które konta użytkowników istnieją w systemie, a następnie przeprowadzić atak brute force wyłącznie na zidentyfikowane, prawidłowe konta, co znacząco zwiększa skuteczność przejęcia konta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się również wdrożenie jednolitych komunikatów podczas odzyskiwania hasła (niezależnie od istnienia konta), a także mechanizmów ograniczających liczbę prób logowania (rate limiting) oraz blokady po przekroczeniu limitu nieudanych żądań.

Kogo dotyczy

PHPJabbers Callback Widget v1.0

Uwagi

Podatność opisana przez badacza mfortinsec w serii artykułów 'Multiple Vulnerabilities in PHPJabbers' (część 3). Ocena CVSS 9.8 (CRITICAL) wydaje się zawyżona w stosunku do samego mechanizmu user enumeration (CWE-203), który typowo klasyfikowany jest niżej — administratorzy powinni ocenić rzeczywiste ryzyko w kontekście swojego środowiska.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Callback Widget

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-40755MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "theme" parameter of preview.php in PHPJabbers Call...

CVE-2023-36312MEDIUM5.4ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the value-enum-o_bf_include_timezone parameter of index...

CVE-2023-36314MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the value-text-o_sms_email_request_message parameters o...

CVE-2023-36315MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Callb...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)