CRITICAL🇬🇧 English

CVE-2023-40763

Enumeracja użytkowników w PHPJabbers Taxi Booking Script v2.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W PHPJabbers Taxi Booking Script v2.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co stanowi punkt wyjścia do dalszych ataków.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Taxi Booking Script v2.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może systematycznie wysyłać żądania resetowania hasła z różnymi identyfikatorami i na podstawie treści odpowiedzi (CWE-209 — ujawnianie informacji przez komunikaty o błędach) odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może zostać następnie wykorzystana do przeprowadzenia ukierunkowanego ataku brute force.

Skutki

Atakujący jest w stanie zidentyfikować prawidłowe konta użytkowników w systemie, a następnie przeprowadzić atak brute force na wybrane konta, co może prowadzić do nieautoryzowanego przejęcia konta i pełnego naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ujednolicenie komunikatów zwracanych podczas procesu odzyskiwania hasła, niezależnie od tego, czy konto istnieje, oraz wdrożenie mechanizmów ograniczających liczbę prób (rate limiting) i blokowania adresów IP po przekroczeniu progu nieudanych żądań.

Kogo dotyczy

PHPJabbers Taxi Booking Script w wersji 2.0

Uwagi

Podatność została opisana w ramach serii publikacji dotyczących wielu podatności w produktach PHPJabbers (część 3), opublikowanej na platformie Medium przez badacza mfortinsec.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Taxi Booking Script

    APP
    Phpjabbers
    2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-4116MEDIUM4.3ten sam produkt

A vulnerability classified as problematic was found in PHP Jabbers Taxi Booking 2.0. Affected by this vulnerab...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser

CVE-2023-36140CRITICAL9.8PL ✓ten sam vendor

PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników