W aplikacji PHPJabbers Ticket Support Script w wersji 3.2 odkryto podatność typu user enumeration, pozwalającą atakującemu na ustalenie, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie skuteczniejszego ataku brute force na konta prawidłowych użytkowników.
▸ Pokaż oryginał (EN)
User enumeration is found in in PHPJabbers Ticket Support Script v3.2. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Atakujący, analizując treść tych komunikatów, jest w stanie odróżnić konta istniejące od nieistniejących. Uzyskana lista prawidłowych kont może następnie zostać wykorzystana do ukierunkowanego ataku brute force.
Atakujący może zidentyfikować listę prawidłowych użytkowników systemu, co znacząco zwiększa skuteczność dalszych ataków, takich jak brute force, prowadzących do nieautoryzowanego dostępu do kont.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów podczas odzyskiwania hasła (niezależnie od tego, czy użytkownik istnieje), a także mechanizmów ograniczania liczby prób (rate limiting) i blokowania kont po wielokrotnych nieudanych próbach logowania.
PHPJabbers Ticket Support Script v3.2
Pomimo oceny CVSS 9.8 (Critical), sama podatność user enumeration (CWE-209) standardowo nie uzasadnia tak wysokiego wyniku — rzeczywiste ryzyko jest istotne, lecz wymaga połączenia z dodatkowym atakiem (np. brute force). Podatność została opisana w publikacji badacza na platformie Medium w ramach serii dotyczącej wielu podatności w produktach PHPJabbers.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Ticket Support Script
APPPhpjabbers3.2
Powiązane podatności
RCE przez niebezpieczny upload pliku w PHPJabbers Ticket Support Script
There is a Cross Site Scripting (XSS) vulnerability in the message parameter of index.php in PHPJabbers Ticket...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser