W PHPJabbers Taxi Booking Script v2.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co stanowi punkt wyjścia do dalszych ataków.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Taxi Booking Script v2.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może systematycznie wysyłać żądania resetowania hasła z różnymi identyfikatorami i na podstawie treści odpowiedzi (CWE-209 — ujawnianie informacji przez komunikaty o błędach) odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może zostać następnie wykorzystana do przeprowadzenia ukierunkowanego ataku brute force.
Atakujący jest w stanie zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić atak brute force na wybrane konta, co może prowadzić do nieautoryzowanego przejęcia konta i pełnego naruszenia poufności, integralności oraz dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ujednolicenie komunikatów zwracanych podczas procesu odzyskiwania hasła, niezależnie od tego, czy konto istnieje, oraz wdrożenie mechanizmów ograniczających liczbę prób (rate limiting) i blokowania adresów IP po przekroczeniu progu nieudanych żądań.
PHPJabbers Taxi Booking Script w wersji 2.0
Podatność została opisana w ramach serii publikacji dotyczących wielu podatności w produktach PHPJabbers (część 3), opublikowanej na platformie Medium przez badacza mfortinsec.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Taxi Booking Script
APPPhpjabbers2.0
Powiązane podatności
A vulnerability classified as problematic was found in PHP Jabbers Taxi Booking 2.0. Affected by this vulnerab...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser
PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników