W PHPJabbers Yacht Listing Script v2.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dany użytkownik istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Yacht Listing Script v2.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może wysyłać kolejne żądania odzyskiwania hasła z różnymi identyfikatorami i na podstawie treści odpowiedzi serwera odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych kont może następnie służyć jako podstawa do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta, znacząco zwiększając jego efektywność.
Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać tę wiedzę do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego dostępu do kont i przejęcia kontroli nad aplikacją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w procesie odzyskiwania hasła (niezależnie od tego, czy użytkownik istnieje), wprowadzenie mechanizmów rate limiting oraz blokady konta po określonej liczbie nieudanych prób.
PHPJabbers Yacht Listing Script v2.0
Podatność została opisana w ramach serii artykułów dotyczących wielu podatności w produktach PHPJabbers (część 3), opublikowanej na platformie Medium przez badacza posługującego się pseudonimem mfortinsec. Mimo oceny CVSS 9.8, CWE-209 odnosi się do ujawniania informacji poprzez komunikaty o błędach — sam wektor CVSS może być zawyżony względem rzeczywistego ryzyka tej klasy podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Yacht Listing Script
APPPhpjabbers2.0
Powiązane podatności
An information leak in PHPJabbers Yacht Listing Script v1.0 allows attackers to export clients' credit card nu...
There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Yacht...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser