PT-2020-20310 · Intuit · Argo Api

CVE-2020-8827

·

Publicado

2020-04-08

·

Atualizado

2024-08-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Argo API versão 1.5.0
Descrição
A Argo API não implementa medidas contra automação, tais como limitação de taxa, bloqueio de contas ou outras medidas contra ataques de força bruta, permitindo que invasores realizem um número ilimitado de tentativas de autenticação sem sofrerem consequências. Isso torna o aplicativo suscetível a ataques de força bruta, comprometendo a segurança de todas as contas de usuário. Um invasor pode explorar uma cadeia de vulnerabilidades, incluindo uma falha de Negação de Serviço (DoS) e uma fragilidade no armazenamento de dados na memória, para contornar efetivamente a proteção contra login por força bruta do aplicativo. O problema surge porque o aplicativo trava devido a uma vulnerabilidade DoS e salva os dados das tentativas de login malsucedidas na memória, sem armazenamento persistente, o que resulta na perda desses dados quando o aplicativo trava e reinicia, reiniciando as proteções contra força bruta.
Recomendações
Como solução temporária, considere implementar limitação de taxa ou bloqueios de conta para evitar tentativas excessivas de autenticação.
Restrinja o acesso à estrutura LoginAttempts para minimizar o risco de exploração.
Evite usar as variáveis LastFailed e FailCount na estrutura LoginAttempts até que o problema seja resolvido.
Atualize para uma versão que implemente medidas anti-automatização, como limitação de taxa e bloqueios de conta, para evitar ataques de força bruta.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02193
BIT-ARGO-CD-2020-8827
BIT-ARGO-CD-2024-21662
CVE-2020-8827
GHSA-2VGG-9H6W-M454
GHSA-X32M-MVFJ-52XV
GHSA-XCQR-9H24-VRGW
GO-2022-0892
GO-2024-2652

Produtos afetados

Argo Api