W aplikacji PHPJabbers Fundraising Script w wersji 1.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co znacząco ułatwia przeprowadzenie ataku brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Fundraising Script v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie, czy nie. Atakujący może systematycznie wysyłać żądania resetowania hasła z różnymi danymi i na podstawie treści odpowiedzi odróżnić konta istniejące od nieistniejących. Zidentyfikowane w ten sposób prawidłowe konta mogą następnie stanowić cel ukierunkowanego ataku brute force na hasła.
Atakujący może uzyskać listę prawidłowych kont użytkowników w systemie, a następnie wykorzystać ją do przeprowadzenia ataku brute force, co może prowadzić do nieautoryzowanego dostępu do kont użytkowników oraz zasobów aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas procesu odzyskiwania hasła tak, aby nie ujawniały informacji o istnieniu konta, oraz wdrożenie mechanizmów ograniczających liczbę prób (rate limiting) i CAPTCHA w formularzach logowania i resetowania hasła.
PHPJabbers Fundraising Script v1.0
Podatność opisana w publikacji badacza bezpieczeństwa dostępnej pod adresem medium.com/@mfortinsec jako część serii raportów o wielu podatnościach w produktach PHPJabbers (część 3). Pomimo oceny CVSS 9.8 (CRITICAL), sama podatność dotyczy enumeracji użytkowników (CWE-209 — ujawnienie informacji przez komunikaty o błędach), a wysoki wynik wynika z wektora sieciowego bez wymaganych uprawnień i interakcji użytkownika.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Fundraising Script
APPPhpjabbers1.0
Powiązane podatności
SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad
SQL Injection w Phpjabbers Fundraising Script v1.0
SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)
PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...
Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...