CRITICAL🇬🇧 English

CVE-2023-40767

PHPJabbers Make An Offer Widget – enumeracja użytkowników umożliwiająca brute force

CVSS 9.8v3.1pub. 2023-08-28upd. 2024-11-21

W aplikacji PHPJabbers Make An Offer Widget v1.0 odkryto podatność typu user enumeration, która pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na konta prawidłowych użytkowników.

Pokaż oryginał (EN)

User enumeration is found in in PHPJabbers Make an Offer Widget v1.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.

🤖 Analiza AI
Jak działa

Podczas procesu odzyskiwania hasła aplikacja zwraca różne komunikaty w zależności od tego, czy podany adres e-mail lub nazwa użytkownika istnieje w bazie danych. Analizując treść odpowiedzi serwera (CWE-209 – ujawnianie informacji przez komunikaty o błędach), atakujący może metodycznie sprawdzać kolejne identyfikatory i odróżniać konta istniejące od nieistniejących. Uzyskana w ten sposób lista prawidłowych użytkowników może następnie posłużyć do przeprowadzenia ataku brute force na ich hasła.

Skutki

Atakujący może zidentyfikować listę prawidłowych kont użytkowników w systemie, co znacząco zwiększa skuteczność dalszych ataków brute force i potencjalnie prowadzi do nieautoryzowanego przejęcia kont.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się również wdrożenie jednolitych komunikatów podczas procesu odzyskiwania hasła (niezależnie od tego, czy konto istnieje), a także mechanizmów ograniczania liczby prób (rate limiting) i blokady kont po przekroczeniu progu nieudanych prób.

Kogo dotyczy

PHPJabbers Make An Offer Widget v1.0

Uwagi

Pomimo oceny CVSS 9.8 (Critical), podatność dotyczy enumeracji użytkowników (CWE-209), a nie bezpośredniego przejęcia systemu — wysoki wynik CVSS może odzwierciedlać brak wymagań uwierzytelnienia i sieciowy wektor ataku. Podatność opisana w serii artykułów badacza dotyczących wielu produktów PHPJabbers (part 3).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phpjabbers Make An Offer Widget

    APP
    Phpjabbers
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-40752MEDIUM6.1ten sam produkt

There is a Cross Site Scripting (XSS) vulnerability in the "action" parameter of index.php in PHPJabbers Make ...

CVE-2023-53877CRITICAL9.3PL ✓ten sam vendor

SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)

CVE-2024-57428CRITICAL9.3PL ✓ten sam vendor

Stored XSS w PHPJabbers Cinema Booking System v2.0

CVE-2024-57430CRITICAL9.8PL ✓ten sam vendor

SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser

CVE-2023-36140CRITICAL9.8PL ✓ten sam vendor

PHPJabbers Cleaning Business Software — brak szyfrowania haseł użytkowników