CRITICAL🇬🇧 English

CVE-2023-40761

Enumeracja użytkowników w PHPJabbers Yacht Listing Script v2.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W PHPJabbers Yacht Listing Script v2.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dany użytkownik istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Yacht Listing Script v2.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może wysyłać kolejne żądania odzyskiwania hasła z różnymi identyfikatorami i na podstawie treści odpowiedzi serwera odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych kont może następnie służyć jako podstawa do przeprowadzenia ataku brute force wyłącznie na zweryfikowane konta, znacząco zwiększając jego efektywność.

Skutki

Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać tę wiedzę do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego dostępu do kont i przejęcia kontroli nad aplikacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w procesie odzyskiwania hasła (niezależnie od tego, czy użytkownik istnieje), wprowadzenie mechanizmów rate limiting oraz blokady konta po określonej liczbie nieudanych prób.

Kogo dotyczy

PHPJabbers Yacht Listing Script v2.0

Uwagi

Podatność została opisana w ramach serii artykułów dotyczących wielu podatności w produktach PHPJabbers (część 3), opublikowanej na platformie Medium przez badacza posługującego się pseudonimem mfortinsec. Mimo oceny CVSS 9.8, CWE-209 odnosi się do ujawniania informacji poprzez komunikaty o błędach — sam wektor CVSS może być zawyżony względem rzeczywistego ryzyka tej klasy podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Yacht Listing Script

    APP
    Phpjabbers
    2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-38830HIGH7.5ten sam produkt

An information leak in PHPJabbers Yacht Listing Script v1.0 allows attackers to export clients' credit card nu...

CVE-2023-40750MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Yacht...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser