PT-2022-16189 · Unknown · Microweber

Publicado

2022-07-11

·

Atualizado

2023-07-10

·

CVE-2022-2368

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
microweber/microweber versões anteriores à 1.2.20
Descrição
A vulnerabilidade permite a contornar a autenticação por meio de spoofing, possibilitando potencialmente o acesso não autorizado. Ela está relacionada a erros de lógica de negócios no mecanismo de login. Especificamente, a API de login bloqueia um endereço IP após mais de 5 tentativas de login incorretas, mas isso pode ser contornado manipulando-se o cabeçalho X-Forwarded-For, permitindo ataques de força bruta contra senhas.
Recomendações
Para versões anteriores à 1.2.20, atualize para a versão 1.2.21 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à API de login para minimizar o risco de exploração.
Evite usar o cabeçalho X-Forwarded-For na API de login até que o problema seja resolvido.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-2368
GHSA-9WQR-9787-P4RF

Produtos afetados

Microweber