CRITICAL🇬🇧 English

CVE-2023-40764

User enumeration w PHP Jabbers Car Rental Script v3.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W PHP Jabbers Car Rental Script v3.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co ułatwia przeprowadzenie ataku brute force.

Pokaż oryginał (EN)

User enumeration is found in PHP Jabbers Car Rental Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może analizować treść odpowiedzi serwera, aby odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może zostać następnie wykorzystana do ukierunkowanego ataku brute force na hasła. Jest to klasyczny przykład ujawniania informacji (CWE-209 — generation of error message containing sensitive information).

Skutki

Atakujący może zbudować listę prawidłowych kont użytkowników, a następnie przeprowadzić atak brute force, potencjalnie uzyskując nieautoryzowany dostęp do kont w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek zaradczy należy ujednolicić komunikaty zwracane podczas odzyskiwania hasła, tak aby nie ujawniały informacji o istnieniu konta, oraz wdrożyć mechanizmy ograniczania liczby prób (rate limiting) i blokowania po określonej liczbie nieudanych żądań.

Kogo dotyczy

PHP Jabbers Car Rental Script v3.0

Uwagi

Podatność została opisana w publikacji badacza mfortinsec jako część serii raportów dotyczących wielu podatności w produktach PHPJabbers. Pomimo oceny CVSS 9.8 (CRITICAL), faktyczny zakres podatności ogranicza się do enumeracji użytkowników — wysoki wynik CVSS może nie w pełni odzwierciedlać rzeczywiste ryzyko tej konkretnej podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Car Rental Script

    APP
    Phpjabbers
    3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-48834HIGH7.5ten sam produkt

A lack of rate limiting in pjActionAjaxSend in Car Rental v3.0 allows attackers to cause resource exhaustion.

CVE-2023-48835HIGH8.8ten sam produkt

Car Rental Script v3.0 is vulnerable to CSV Injection via a Language > Labels > Export action.

CVE-2023-40754HIGH8.8ten sam produkt

In PHPJabbers Car Rental Script 3.0, lack of verification when changing an email address and/or password (on t...

CVE-2023-48836MEDIUM5.4ten sam produkt

Car Rental Script 3.0 is vulnerable to Multiple Stored Cross-Site Scripting (XSS) issues via the name, plugin_...

CVE-2023-48837MEDIUM5.4ten sam produkt

Car Rental Script 3.0 is vulnerable to Multiple HTML Injection issues via SMS API Key or Default Country Code.