HIGH🇬🇧 English

CVE-2026-63770

Glance: bypass ochrony przed brute-force przez spoofing IP w nagłówku X-Forwarded-For

CVSS 8.2v4.0pub. 2026-07-20upd. 2026-07-23

Glance w wersji do 0.8.5 zawiera podatność umożliwiającą ominięcie mechanizmu blokady konta po nieudanych próbach logowania. Atakujący może podszywać się pod dowolne adresy IP, co pozwala na nieograniczone zgadywanie haseł bez ryzyka blokady.

Pokaż oryginał (EN)

Glance through 0.8.5 contains an IP address spoofing vulnerability in the authentication handler that allows unauthenticated attackers to bypass brute-force lockout protections by supplying arbitrary values in the X-Forwarded-For request header when the server proxied option is enabled. Attackers can manipulate the leftmost value of the X-Forwarded-For header to make each login attempt appear to originate from a distinct IP address, preventing the per-IP failed-login counter from reaching the lockout threshold and enabling unlimited credential guessing against the authentication endpoint.

🤖 Analiza AI
Jak działa

Gdy w konfiguracji serwera włączona jest opcja 'proxied', aplikacja Glance odczytuje adres IP klienta z nagłówka HTTP X-Forwarded-For zamiast rzeczywistego adresu połączenia. Atakujący może dowolnie manipulować lewą (pierwszą) wartością tego nagłówka w każdym żądaniu logowania, podając za każdym razem inny, sfabrykowany adres IP. W efekcie licznik nieudanych prób logowania przypisywany do danego IP nigdy nie przekracza progu blokady, ponieważ każda próba jest rejestrowana jako pochodząca z nowego adresu. Umożliwia to nielimitowany atak brute-force na punkt końcowy uwierzytelniania.

Skutki

Nieuprawniony atakujący może przeprowadzić nieograniczony atak brute-force na dane uwierzytelniające, potencjalnie uzyskując nieautoryzowany dostęp do konta użytkownika lub administratora.

Mitygacja

Należy zaktualizować Glance do wersji wyższej niż 0.8.5. Szczegóły patcha dostępne są w referencjach producenta (GitHub pull request #1033). Do czasu aktualizacji można rozważyć wyłączenie opcji 'proxied' lub ograniczenie dostępu do endpointu logowania na poziomie firewall.

Kogo dotyczy

Glance w wersjach do 0.8.5 włącznie, gdy włączona jest opcja konfiguracyjna 'proxied' po stronie serwera.

Uwagi

Podatność dotyczy wyłącznie instalacji z włączoną opcją 'proxied'. Szczegóły techniczne oraz zgłoszenie dostępne są pod adresem github.com/glanceapp/glance/issues/1031.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje