W PHP Jabbers Car Rental Script v3.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co ułatwia przeprowadzenie ataku brute force.
▸ Pokaż oryginał (EN)
User enumeration is found in PHP Jabbers Car Rental Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procedury odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Atakujący może analizować treść odpowiedzi serwera, aby odróżnić konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może zostać następnie wykorzystana do ukierunkowanego ataku brute force na hasła. Jest to klasyczny przykład ujawniania informacji (CWE-209 — generation of error message containing sensitive information).
Atakujący może zbudować listę prawidłowych kont użytkowników, a następnie przeprowadzić atak brute force, potencjalnie uzyskując nieautoryzowany dostęp do kont w systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek zaradczy należy ujednolicić komunikaty zwracane podczas odzyskiwania hasła, tak aby nie ujawniały informacji o istnieniu konta, oraz wdrożyć mechanizmy ograniczania liczby prób (rate limiting) i blokowania po określonej liczbie nieudanych żądań.
PHP Jabbers Car Rental Script v3.0
Podatność została opisana w publikacji badacza mfortinsec jako część serii raportów dotyczących wielu podatności w produktach PHPJabbers. Pomimo oceny CVSS 9.8 (CRITICAL), faktyczny zakres podatności ogranicza się do enumeracji użytkowników — wysoki wynik CVSS może nie w pełni odzwierciedlać rzeczywiste ryzyko tej konkretnej podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Car Rental Script
APPPhpjabbers3.0
Powiązane podatności
A lack of rate limiting in pjActionAjaxSend in Car Rental v3.0 allows attackers to cause resource exhaustion.
Car Rental Script v3.0 is vulnerable to CSV Injection via a Language > Labels > Export action.
In PHPJabbers Car Rental Script 3.0, lack of verification when changing an email address and/or password (on t...
Car Rental Script 3.0 is vulnerable to Multiple Stored Cross-Site Scripting (XSS) issues via the name, plugin_...
Car Rental Script 3.0 is vulnerable to Multiple HTML Injection issues via SMS API Key or Default Country Code.