W aplikacji PHPJabbers Event Booking Calendar w wersji 4.0 wykryto podatność typu user enumeration, polegającą na możliwości identyfikacji istniejących kont użytkowników. Może to umożliwić atakującemu przeprowadzenie skutecznego ataku brute force na konta zweryfikowanych użytkowników.
▸ Pokaż oryginał (EN)
User enumeration is found in PHPJabbers Event Booking Calendar v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie, czy nie. Różnica w treści odpowiedzi pozwala atakującemu ustalić, które konta są aktywne i prawidłowe. Posiadając listę zweryfikowanych użytkowników, atakujący może ukierunkować atak brute force wyłącznie na istniejące konta, znacznie zwiększając jego efektywność.
Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać tę wiedzę do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego przejęcia kont.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w formularzu odzyskiwania hasła (niezależnie od tego, czy konto istnieje), a także wprowadzenie mechanizmów ograniczania liczby prób logowania (rate limiting) oraz blokady kont po przekroczeniu limitu nieudanych prób.
PHPJabbers Event Booking Calendar v4.0
Podatność została opisana w artykule badacza opublikowanym na platformie Medium w serii 'Multiple Vulnerabilities in PHPJabbers Part 3'. Pomimo oceny CVSS 9.8 (CRITICAL), sam mechanizm user enumeration nie daje bezpośredniego dostępu do systemu — wysoki wynik wynika prawdopodobnie z kontekstu szerszego zestawu podatności opisanych w tym samym raporcie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Event Booking Calendar
APPPhpjabbers4.0
Powiązane podatności
A lack of rate limiting in the 'Forgot Password', 'Email Settings' feature of PHPJabbers Event Booking Calenda...
SQL injection vulnerability in load-calendar.php in PHPJabbers Event Booking Calendar 2.0 allows remote attack...
PHPJabbers Event Booking Calendar v4.0 is vulnerable to Multiple HTML Injection in the "name, plugin_sms_api_k...
PHPJabbers Event Booking Calendar v4.0 is vulnerable to Cross-Site Scripting (XSS) in the "name, plugin_sms_ap...
PHPJabbers Event Booking Calendar v4.0 is vulnerable to CSV Injection vulnerability which allows an attacker t...