W PHPJabbers Restaurant Booking Script v3.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHP Jabbers Restaurant Booking Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca odmienne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący, wysyłając kolejne żądania odzyskania hasła z różnymi danymi, może na podstawie treści odpowiedzi odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może następnie posłużyć do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta, znacząco zwiększając jego skuteczność.
Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać te informacje do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego przejęcia kont i uzyskania pełnego dostępu do systemu rezerwacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas odzyskiwania hasła — niezależnie od tego, czy podane konto istnieje, aplikacja powinna zwracać identyczną odpowiedź, eliminując możliwość enumeracji użytkowników.
PHPJabbers Restaurant Booking Script w wersji 3.0
Pomimo oceny CVSS 9.8 (CRITICAL), podatność sklasyfikowana jako CWE-209 (Generation of Error Message Containing Sensitive Information) dotyczy enumeracji użytkowników, a nie bezpośredniego przejęcia systemu — wysoki wynik CVSS może wynikać z potencjału dalszych ataków (brute force) możliwych po jej wykorzystaniu. Podatność opisana w artykule badacza bezpieczeństwa opublikowanym na platformie Medium.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Restaurant Booking Script
APPPhpjabbers3.0
Powiązane podatności
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser
Stored XSS w PHPJabbers Cinema Booking System v2.0
PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników
SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')