PT-2024-40248 · Unknown · Silverstripe

Publicado

2024-05-27

·

Atualizado

2024-05-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
Silverstripe (versões afetadas não especificadas)
Descrição:
A vulnerabilidade diz respeito a uma falha de enumeração de IDs de usuário em mensagens de erro de força bruta. Especificamente, o sistema tratava anteriormente de forma diferente as tentativas de login de usuários inexistentes e existentes, permitindo que um invasor inferisse ou confirmasse detalhes de usuários que existem na tabela de membros. Isso era possível porque usuários inexistentes nunca recebiam uma mensagem de bloqueio, enquanto usuários existentes a recebiam. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para resolver o problema, certifique-se de que o registro de tentativas de login e o processo de bloqueio funcionem da mesma forma para usuários inexistentes e existentes. Essa alteração deve ser aplicada para impedir a enumeração de IDs de usuário por meio de mensagens de erro de força bruta. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-CRR3-H4M8-7F56

Produtos afetados

Silverstripe