W aplikacji PHPJabbers Make An Offer Widget v1.0 odkryto podatność typu user enumeration, która pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na konta prawidłowych użytkowników.
▸ Pokaż oryginał (EN)
User enumeration is found in in PHPJabbers Make an Offer Widget v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Analizując treść odpowiedzi serwera (CWE-209 – ujawnianie informacji przez komunikaty o błędach), atakujący może metodycznie sprawdzać kolejne identyfikatory i odróżniać konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może następnie posłużyć do przeprowadzenia ataku brute force na ich hasła.
Atakujący może zidentyfikować listę prawidłowych kont użytkowników w systemie, co znacząco zwiększa skuteczność dalszych ataków brute force i potencjalnie prowadzi do nieautoryzowanego przejęcia kont.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się również wdrożenie jednolitych komunikatów podczas procesu odzyskiwania hasła (niezależnie od tego, czy konto istnieje), a także mechanizmów ograniczania liczby prób (rate limiting) i blokady kont po przekroczeniu progu nieudanych prób.
PHPJabbers Make An Offer Widget v1.0
Pomimo oceny CVSS 9.8 (Critical), podatność dotyczy enumeracji użytkowników (CWE-209), a nie bezpośredniego przejęcia systemu — wysoki wynik CVSS może odzwierciedlać brak wymagań uwierzytelnienia i sieciowy wektor ataku. Podatność opisana w serii artykułów badacza dotyczących wielu produktów PHPJabbers (part 3).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Make An Offer Widget
APPPhpjabbers1.0
Powiązane podatności
There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Make ...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser
PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników