W systemie PHPJabbers Hotel Booking System v4.0 wykryto podatność typu user enumeration, która pozwala atakującemu na identyfikację prawidłowych kont użytkowników. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na znane, istniejące konta.
▸ Pokaż oryginał (EN)
User enumeration is found in PHP Jabbers Hotel Booking System v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podatność występuje w mechanizmie odzyskiwania hasła, gdzie aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Różnica w treści odpowiedzi pozwala atakującemu jednoznacznie stwierdzić, czy dane konto jest zarejestrowane w systemie. Na podstawie tych informacji atakujący może zbudować listę prawidłowych kont i skierować przeciwko nim atak brute force.
Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić skuteczniejszy atak brute force, co w konsekwencji może prowadzić do nieuprawnionego dostępu do kont oraz przejęcia kontroli nad systemem rezerwacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w procesie odzyskiwania hasła (niezależnie od tego, czy konto istnieje), wprowadzenie mechanizmów rate limiting oraz blokady kont po określonej liczbie nieudanych prób.
PHPJabbers Hotel Booking System v4.0
Podatność została opisana w ramach serii publikacji dotyczących wielu podatności w produktach PHPJabbers (część 3). Przypisany wynik CVSS 9.8 (CRITICAL) wydaje się zawyżony w stosunku do rzeczywistego charakteru podatności (CWE-209 — generowanie informacyjnych komunikatów błędów), która sama w sobie nie zapewnia bezpośredniego przejęcia systemu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Hotel Booking System
APPPhpjabbers4.0
Powiązane podatności
A lack of rate limiting in the "Login Section, Forgot Email" feature of PHPJabbers Hotel Booking System v4.0 a...
PHPJabbers Hotel Booking System v4.0 is vulnerable to CSV Injection vulnerability which allows an attacker to ...
A lack of rate limiting in the 'Email Settings' feature of PHPJabbers Hotel Booking System v4.0 allows attacke...
PHPJabbers Hotel Booking System v4.0 is vulnerable to HTML Injection in the "name, plugin_sms_api_key, plugin_...
PHPJabbers Hotel Booking System v4.0 is vulnerable to Cross-Site Scripting (XSS) vulnerabilities in the "name,...