CRITICAL🇬🇧 English

CVE-2023-40758

Enumeracja użytkowników w PHPJabbers Document Creator v1.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Document Creator v1.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Document Creator v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany użytkownik istnieje w systemie, czy nie. Atakujący może systematycznie testować kolejne nazwy użytkowników lub adresy e-mail i na podstawie różnicy w odpowiedziach serwera budować listę prawidłowych kont. Dysponując listą istniejących kont, może następnie przeprowadzić atak brute force wyłącznie na zweryfikowane konta, znacząco zwiększając efektywność ataku.

Skutki

Atakujący może uzyskać nieuprawniony dostęp do kont użytkowników poprzez ukierunkowany atak brute force na zidentyfikowane, prawidłowe konta. W przypadku przejęcia kont możliwa jest utrata poufności danych, integralności oraz dostępności zasobów chronionych przez aplikację.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas odzyskiwania hasła tak, aby nie różniły się w zależności od istnienia konta, oraz wdrożenie mechanizmów ograniczania liczby prób (rate limiting) i blokowania po przekroczeniu limitu nieudanych żądań.

Kogo dotyczy

PHPJabbers Document Creator v1.0

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), podatność klasyfikowana jest jako CWE-209 (information exposure through error message) i dotyczy enumeracji użytkowników — rzeczywisty wektor ataku wymaga dodatkowego etapu brute force. Informacja o podatności pochodzi z artykułu badacza opublikowanego na platformie Medium.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Document Creator

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36311CRITICAL9.8PL ✓ten sam produkt

SQL Injection w parametrze 'column' w PHPJabbers Document Creator v1.0

CVE-2023-36309MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Docum...

CVE-2023-36310MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "column" parameter of index.php in PHPJabbers Docum...

CVE-2023-36313MEDIUM6.1ten sam produkt

PHPJabbers Document Creator v1.0 is vulnerable to Cross Site Scripting (XSS) via all post parameters of "Expor...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)