CRITICAL🇬🇧 English

CVE-2023-40765

User enumeration w PHPJabbers Event Booking Calendar v4.0

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Event Booking Calendar w wersji 4.0 wykryto podatność typu user enumeration, polegającą na możliwości identyfikacji istniejących kont użytkowników. Może to umożliwić atakującemu przeprowadzenie skutecznego ataku brute force na konta zweryfikowanych użytkowników.

Pokaż oryginał (EN)

User enumeration is found in PHPJabbers Event Booking Calendar v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie, czy nie. Różnica w treści odpowiedzi pozwala atakującemu ustalić, które konta są aktywne i prawidłowe. Posiadając listę zweryfikowanych użytkowników, atakujący może ukierunkować atak brute force wyłącznie na istniejące konta, znacznie zwiększając jego efektywność.

Skutki

Atakujący może zidentyfikować prawidłowe konta użytkowników w systemie, a następnie wykorzystać tę wiedzę do przeprowadzenia ukierunkowanego ataku brute force, co może prowadzić do nieautoryzowanego przejęcia kont.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów w formularzu odzyskiwania hasła (niezależnie od tego, czy konto istnieje), a także wprowadzenie mechanizmów ograniczania liczby prób logowania (rate limiting) oraz blokady kont po przekroczeniu limitu nieudanych prób.

Kogo dotyczy

PHPJabbers Event Booking Calendar v4.0

Uwagi

Podatność została opisana w artykule badacza opublikowanym na platformie Medium w serii 'Multiple Vulnerabilities in PHPJabbers Part 3'. Pomimo oceny CVSS 9.8 (CRITICAL), sam mechanizm user enumeration nie daje bezpośredniego dostępu do systemu — wysoki wynik wynika prawdopodobnie z kontekstu szerszego zestawu podatności opisanych w tym samym raporcie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Event Booking Calendar

    APP
    Phpjabbers
    4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-51293HIGH7.5ten sam produkt

A lack of rate limiting in the 'Forgot Password', 'Email Settings' feature of PHPJabbers Event Booking Calenda...

CVE-2014-10015HIGH7.5ten sam produkt

SQL injection vulnerability in load-calendar.php in PHPJabbers Event Booking Calendar 2.0 allows remote attack...

CVE-2023-51295MEDIUM6.5ten sam produkt

PHPJabbers Event Booking Calendar v4.0 is vulnerable to Multiple HTML Injection in the "name, plugin_sms_api_k...

CVE-2023-51296MEDIUM6.1ten sam produkt

PHPJabbers Event Booking Calendar v4.0 is vulnerable to Cross-Site Scripting (XSS) in the "name, plugin_sms_ap...

CVE-2023-51298MEDIUM4.7ten sam produkt

PHPJabbers Event Booking Calendar v4.0 is vulnerable to CSV Injection vulnerability which allows an attacker t...