W aplikacji PHPJabbers Document Creator v1.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Document Creator v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany użytkownik istnieje w systemie, czy nie. Atakujący może systematycznie testować kolejne nazwy użytkowników lub adresy e-mail i na podstawie różnicy w odpowiedziach serwera budować listę prawidłowych kont. Dysponując listą istniejących kont, może następnie przeprowadzić atak brute force wyłącznie na zweryfikowane konta, znacząco zwiększając efektywność ataku.
Atakujący może uzyskać nieuprawniony dostęp do kont użytkowników poprzez ukierunkowany atak brute force na zidentyfikowane, prawidłowe konta. W przypadku przejęcia kont możliwa jest utrata poufności danych, integralności oraz dostępności zasobów chronionych przez aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas odzyskiwania hasła tak, aby nie różniły się w zależności od istnienia konta, oraz wdrożenie mechanizmów ograniczania liczby prób (rate limiting) i blokowania po przekroczeniu limitu nieudanych żądań.
PHPJabbers Document Creator v1.0
Pomimo oceny CVSS 9.8 (CRITICAL), podatność klasyfikowana jest jako CWE-209 (information exposure through error message) i dotyczy enumeracji użytkowników — rzeczywisty wektor ataku wymaga dodatkowego etapu brute force. Informacja o podatności pochodzi z artykułu badacza opublikowanego na platformie Medium.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Document Creator
APPPhpjabbers1.0
Powiązane podatności
SQL Injection w parametrze 'column' w PHPJabbers Document Creator v1.0
There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Docum...
There is a Cross Site Scripting (XSS) vulnerability in the "column" parameter of index.php in PHPJabbers Docum...
PHPJabbers Document Creator v1.0 is vulnerable to Cross Site Scripting (XSS) via all post parameters of "Expor...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)