CRITICAL🇬🇧 English

CVE-2023-40766

User enumeration w PHPJabbers Ticket Support Script v3.2

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Ticket Support Script w wersji 3.2 odkryto podatność typu user enumeration, pozwalającą atakującemu na ustalenie, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie skuteczniejszego ataku brute force na konta prawidłowych użytkowników.

Pokaż oryginał (EN)

User enumeration is found in in PHPJabbers Ticket Support Script v3.2. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w systemie. Atakujący, analizując treść tych komunikatów, jest w stanie odróżnić konta istniejące od nieistniejących. Uzyskana lista prawidłowych kont może następnie zostać wykorzystana do ukierunkowanego ataku brute force.

Skutki

Atakujący może zidentyfikować listę prawidłowych użytkowników systemu, co znacząco zwiększa skuteczność dalszych ataków, takich jak brute force, prowadzących do nieautoryzowanego dostępu do kont.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie jednolitych komunikatów błędów podczas odzyskiwania hasła (niezależnie od tego, czy użytkownik istnieje), a także mechanizmów ograniczania liczby prób (rate limiting) i blokowania kont po wielokrotnych nieudanych próbach logowania.

Kogo dotyczy

PHPJabbers Ticket Support Script v3.2

Uwagi

Pomimo oceny CVSS 9.8 (Critical), sama podatność user enumeration (CWE-209) standardowo nie uzasadnia tak wysokiego wyniku — rzeczywiste ryzyko jest istotne, lecz wymaga połączenia z dodatkowym atakiem (np. brute force). Podatność została opisana w publikacji badacza na platformie Medium w ramach serii dotyczącej wielu podatności w produktach PHPJabbers.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Ticket Support Script

    APP
    Phpjabbers
    3.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-39776CRITICAL9.8PL ✓ten sam produkt

RCE przez niebezpieczny upload pliku w PHPJabbers Ticket Support Script

CVE-2023-40753MEDIUM5.4ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the message parameter of index.php in PHPJabbers Ticket...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser