CRITICAL🇬🇧 English

CVE-2023-40757

User enumeration w PHPJabbers Food Delivery Script v3.1

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Food Delivery Script v3.1 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez formularz pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Food Delivery Script v3.1. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może wielokrotnie odpytywać formularz, analizując treść odpowiedzi, aby odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych kont może następnie posłużyć jako podstawa do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta.

Skutki

Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić ukierunkowany atak brute force, który może doprowadzić do nieautoryzowanego przejęcia kont i uzyskania dostępu do danych oraz funkcji aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek łagodzący należy ujednolicić komunikaty zwracane przez formularz odzyskiwania hasła tak, aby nie ujawniały informacji o istnieniu konta, oraz wdrożyć mechanizmy ograniczające liczbę prób (rate limiting) i CAPTCHA.

Kogo dotyczy

PHPJabbers Food Delivery Script v3.1

Uwagi

Podatność została opisana w serii publikacji badacza bezpieczeństwa dotyczących wielu podatności w produktach PHPJabbers (część 3). Pomimo oceny CVSS 9.8 (CRITICAL), CWE-209 (Information Exposure Through an Error Message) w kontekście user enumeration jest typowo podatnością pomocniczą, a nie samodzielnie krytyczną — warto skonsultować tę rozbieżność z producentem lub weryfikować CVSS w kontekście środowiska docelowego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Food Delivery Script

    APP
    Phpjabbers
    3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-40748CRITICAL9.8PL ✓ten sam produkt

SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')

CVE-2023-40749CRITICAL9.8PL ✓ten sam produkt

SQL Injection w PHPJabbers Food Delivery Script v3.0

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser