PT-2024-20544 · Unknown · Casaos-Userservice

Drdark1999

·

Publicado

2024-03-06

·

Atualizado

2025-05-28

·

CVE-2024-24766

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
CasaOS-UserService, versões 0.4.4.3 a 0.4.6
Descrição
A página de login do CasaOS apresenta uma vulnerabilidade de enumeração de nomes de usuário, permitindo que um invasor enumere nomes de usuário do CasaOS utilizando a resposta do aplicativo. Se o nome de usuário estiver incorreto, o aplicativo exibe a mensagem de erro Usuário não existe. Se a senha estiver incorreta, o aplicativo exibe a mensagem de erro Senha inválida. Essa vulnerabilidade pode ser explorada para enumeração de nomes de usuário.
Recomendações
Para as versões 0.4.4.3 a 0.4.6, atualize para a versão 0.4.7 para corrigir a vulnerabilidade.
Como solução temporária, considere implementar uma única mensagem de erro, como Nome de usuário/senha incorreto!!!, com um único código de sucesso para impedir a enumeração de nomes de usuário.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-24766
GHSA-C967-2652-GFJM
GHSA-HCW2-2R9C-GC6P
GO-2024-2615

Produtos afetados

Casaos-Userservice