CRITICAL🇬🇧 English

CVE-2023-40762

Enumeracja użytkowników w PHPJabbers Fundraising Script v1.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Fundraising Script w wersji 1.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co znacząco ułatwia przeprowadzenie ataku brute force.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Fundraising Script v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie, czy nie. Atakujący może systematycznie wysyłać żądania resetowania hasła z różnymi danymi i na podstawie treści odpowiedzi odróżnić konta istniejące od nieistniejących. Zidentyfikowane w ten sposób prawidłowe konta mogą następnie stanowić cel ukierunkowanego ataku brute force na hasła.

Skutki

Atakujący może uzyskać listę prawidłowych kont użytkowników w systemie, a następnie wykorzystać ją do przeprowadzenia ataku brute force, co może prowadzić do nieautoryzowanego dostępu do kont użytkowników oraz zasobów aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ujednolicenie komunikatów zwracanych podczas procesu odzyskiwania hasła tak, aby nie ujawniały informacji o istnieniu konta, oraz wdrożenie mechanizmów ograniczających liczbę prób (rate limiting) i CAPTCHA w formularzach logowania i resetowania hasła.

Kogo dotyczy

PHPJabbers Fundraising Script v1.0

Uwagi

Podatność opisana w publikacji badacza bezpieczeństwa dostępnej pod adresem medium.com/@mfortinsec jako część serii raportów o wielu podatnościach w produktach PHPJabbers (część 3). Pomimo oceny CVSS 9.8 (CRITICAL), sama podatność dotyczy enumeracji użytkowników (CWE-209 — ujawnienie informacji przez komunikaty o błędach), a wysoki wynik wynika z wektora sieciowego bez wymaganych uprawnień i interakcji użytkownika.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Fundraising Script

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-22223CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 — pjActionLoad

CVE-2020-22225CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0

CVE-2020-22226CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Phpjabbers Fundraising Script v1.0 (pjActionSetAmount)

CVE-2023-40751MEDIUM6.1ten sam produkt

PHPJabbers Fundraising Script v1.0 is vulnerable to Cross Site Scripting (XSS) via the "action" parameter of i...

CVE-2020-22222MEDIUM6.1ten sam produkt

Stivasoft (Phpjabbers) Fundraising Script v1.0 was discovered to contain a cross-site scripting (XSS) vulnerab...