W aplikacji PHPJabbers Food Delivery Script v3.1 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez formularz pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Food Delivery Script v3.1. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może wielokrotnie odpytywać formularz, analizując treść odpowiedzi, aby odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych kont może następnie posłużyć jako podstawa do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta.
Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić ukierunkowany atak brute force, który może doprowadzić do nieautoryzowanego przejęcia kont i uzyskania dostępu do danych oraz funkcji aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek łagodzący należy ujednolicić komunikaty zwracane przez formularz odzyskiwania hasła tak, aby nie ujawniały informacji o istnieniu konta, oraz wdrożyć mechanizmy ograniczające liczbę prób (rate limiting) i CAPTCHA.
PHPJabbers Food Delivery Script v3.1
Podatność została opisana w serii publikacji badacza bezpieczeństwa dotyczących wielu podatności w produktach PHPJabbers (część 3). Pomimo oceny CVSS 9.8 (CRITICAL), CWE-209 (Information Exposure Through an Error Message) w kontekście user enumeration jest typowo podatnością pomocniczą, a nie samodzielnie krytyczną — warto skonsultować tę rozbieżność z producentem lub weryfikować CVSS w kontekście środowiska docelowego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Food Delivery Script
APPPhpjabbers3.1
Powiązane podatności
SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')
SQL Injection w PHPJabbers Food Delivery Script v3.0
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser