CRITICAL🇬🇧 English

CVE-2023-40760

User enumeration w PHPJabbers Hotel Booking System v4.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W systemie PHPJabbers Hotel Booking System v4.0 wykryto podatność typu user enumeration, która pozwala atakującemu na identyfikację prawidłowych kont użytkowników. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na znane, istniejące konta.

Pokaż oryginał (EN)

User enumeration is found in PHP Jabbers Hotel Booking System v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podatność występuje w mechanizmie odzyskiwania hasła, gdzie aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Różnica w treści odpowiedzi pozwala atakującemu jednoznacznie stwierdzić, czy dane konto jest zarejestrowane w systemie. Na podstawie tych informacji atakujący może zbudować listę prawidłowych kont i skierować przeciwko nim atak brute force.

Skutki

Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić skuteczniejszy atak brute force, co w konsekwencji może prowadzić do nieuprawnionego dostępu do kont oraz przejęcia kontroli nad systemem rezerwacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w procesie odzyskiwania hasła (niezależnie od tego, czy konto istnieje), wprowadzenie mechanizmów rate limiting oraz blokady kont po określonej liczbie nieudanych prób.

Kogo dotyczy

PHPJabbers Hotel Booking System v4.0

Uwagi

Podatność została opisana w ramach serii publikacji dotyczących wielu podatności w produktach PHPJabbers (część 3). Przypisany wynik CVSS 9.8 (CRITICAL) wydaje się zawyżony w stosunku do rzeczywistego charakteru podatności (CWE-209 — generowanie informacyjnych komunikatów błędów), która sama w sobie nie zapewnia bezpośredniego przejęcia systemu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Hotel Booking System

    APP
    Phpjabbers
    4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-51301HIGH7.5ten sam produkt

A lack of rate limiting in the "Login Section, Forgot Email" feature of PHPJabbers Hotel Booking System v4.0 a...

CVE-2023-51302HIGH8.8ten sam produkt

PHPJabbers Hotel Booking System v4.0 is vulnerable to CSV Injection vulnerability which allows an attacker to ...

CVE-2023-51297MEDIUM6.5ten sam produkt

A lack of rate limiting in the 'Email Settings' feature of PHPJabbers Hotel Booking System v4.0 allows attacke...

CVE-2023-51299MEDIUM6.1ten sam produkt

PHPJabbers Hotel Booking System v4.0 is vulnerable to HTML Injection in the "name, plugin_sms_api_key, plugin_...

CVE-2023-51300MEDIUM6.1ten sam produkt

PHPJabbers Hotel Booking System v4.0 is vulnerable to Cross-Site Scripting (XSS) vulnerabilities in the "name,...