CRITICAL🇬🇧 English

CVE-2023-40759

Enumeracja użytkowników w PHPJabbers Restaurant Booking Script v3.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W PHPJabbers Restaurant Booking Script v3.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

Pokaż oryginał (EN)

User enumeration is found in PHP Jabbers Restaurant Booking Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca odmienne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący, wysyłając kolejne żądania odzyskania hasła z różnymi danymi, może na podstawie treści odpowiedzi odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może następnie posłużyć do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta, znacząco zwiększając jego skuteczność.

Skutki

Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać te informacje do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego przejęcia kont i uzyskania pełnego dostępu do systemu rezerwacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas odzyskiwania hasła — niezależnie od tego, czy podane konto istnieje, aplikacja powinna zwracać identyczną odpowiedź, eliminując możliwość enumeracji użytkowników.

Kogo dotyczy

PHPJabbers Restaurant Booking Script w wersji 3.0

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), podatność sklasyfikowana jako CWE-209 (Generation of Error Message Containing Sensitive Information) dotyczy enumeracji użytkowników, a nie bezpośredniego przejęcia systemu — wysoki wynik CVSS może wynikać z potencjału dalszych ataków (brute force) możliwych po jej wykorzystaniu. Podatność opisana w artykule badacza bezpieczeństwa opublikowanym na platformie Medium.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Restaurant Booking Script

    APP
    Phpjabbers
    3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2023-36140CRITICAL9.8PL ✓ten sam vendor

PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników

CVE-2023-40748CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Food Delivery Script 3.0 (parametr 'q')